CVE-2026-31816
वेबहुक क्वेरी पैराम इंजेक्शन के माध्यम से Budibase यूनिवर्सल ऑथ बायपास
- प्रकाशित
- 9 मार्च 2026
- अद्यतन
- 10 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Budibase एक लो-कोड प्लेटफ़ॉर्म है जो आंतरिक टूल, वर्कफ़्लो और एडमिन पैनल बनाने के लिए उपयोग किया जाता है। 3.31.4 और इससे पहले के संस्करणों में, Budibase सर्वर का `authorized()` मिडलवेयर, जो हर सर्वर-साइड API एंडपॉइंट की सुरक्षा करता है, को किसी भी अनुरोध के क्वेरी स्ट्रिंग में एक वेबहुक पथ पैटर्न जोड़कर पूरी तरह से बायपास किया जा सकता है। `isWebhookEndpoint()` फ़ंक्शन एक अनएंकर्ड रेगेक्स का उपयोग करता है जो `ctx.request.url` के विरुद्ध परीक्षण करता है, जिसमें Koa में क्वेरी पैरामीटर के साथ पूरा URL शामिल होता है। जब रेगेक्स मैच करता है, तो `authorized()` मिडलवेयर तुरंत `return next()` को कॉल करता है, जिससे सभी प्रमाणीकरण, प्राधिकरण, भूमिका जाँच और CSRF सुरक्षा को छोड़ दिया जाता है। इसका मतलब है कि एक पूरी तरह से अनप्रमाणित, रिमोट हमलावर URL में केवल `?/webhooks/trigger` (या कोई भी वेबहुक पैटर्न वैरिएंट) जोड़कर किसी भी सर्वर-साइड API एंडपॉइंट तक पहुँच सकता है।
स्रोत
2- CVE-2026-31816-rshellएक्सप्लॉइट
CVE-2026-31816 में Budibase का शोषण करके प्रमाणीकरण को बायपास करता है, एक दुर्भावनापूर्ण डेटासोर्स प्लगइन अपलोड करता है, और रिमोट एक्सेस के लिए रिवर्स शेल निष्पादित करता है।
- CVE-2026-31816एक्सप्लॉइट
CVE-2026-31816 - Budibase प्रमाणीकरण बायपास से RCE तक
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।