CVE-2026-46552
NocoDB: साझा-बेस लिंक एक्सेस मनमाने उपयोगकर्ताओं को स्थायी बेस सदस्यों के रूप में आमंत्रित कर सकता है
- प्रकाशित
- 23 जून 2026
- अद्यतन
- 24 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 24.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NocoDB एक ऐसा सॉफ्टवेयर है जो डेटाबेस को स्प्रेडशीट के रूप में बनाने के लिए है। 2026.04.1 से पहले, shared-base सत्रों को प्रमाणित viewers के समान base-member क्षमताएँ प्रदान की जाती थीं। केवल shared-base UUID (xc-shared-base-id) का उपयोग करके, एक हमलावर base सदस्यों की गणना (enumerate) कर सकता था और किसी भी ईमेल को वास्तविक सदस्य के रूप में base में आमंत्रित कर सकता था। आमंत्रित उपयोगकर्ता सामान्य साइनअप प्रक्रिया के माध्यम से आमंत्रण को भुना सकता था और मालिक द्वारा साझा लिंक रद्द करने के बाद भी प्रमाणित पहुँच बनाए रख सकता था। shared-base सत्रों को packages/nocodb/src/strategies/base-view.strategy/base-view.strategy.ts में ProjectRoles.VIEWER पर मैप किया गया था, और packages/nocodb/src/utils/acl.ts ने उस भूमिका को baseUserList और userInvite प्रदान किया। साझा फ्रंटएंड (packages/nc-gui/composables/useApi/interceptors.ts) ने जानबूझकर shared-base हेडर के पक्ष में auth हेडर हटा दिए, लेकिन ACL मिडलवेयर ने shared सत्रों को वास्तविक viewers से अलग नहीं किया। यह भेद्यता 2026.04.1 में ठीक कर दी गई है।
स्रोत
1NocoDB Shared-Base Links वास्तविक बेस सदस्यों को आमंत्रित कर सकते हैं और शेयर रद्दीकरण से बच सकते हैं
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।