CVE-2026-48017
DbGate: loadReader एंडपॉइंट में functionName इंजेक्शन के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 15 जून 2026
- अद्यतन
- 23 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 42.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DbGate एक क्रॉस-प्लेटफ़ॉर्म डेटाबेस मैनेजर है। संस्करण 7.1.8 और उससे पहले के संस्करणों में, DbGate में POST /runners/load-reader एंडपॉइंट एक functionName पैरामीटर स्वीकार करता है जो बिना किसी सैनिटाइज़ेशन या सत्यापन के सीधे एक JavaScript कोड टेम्पलेट में इंटरपोलेट किया जाता है। एक प्रमाणित उपयोगकर्ता (बुनियादी पहुँच के साथ, किसी विशेष अनुमति की आवश्यकता नहीं) मनमाना JavaScript कोड इंजेक्ट कर सकता है जो पूर्ण प्रक्रिया विशेषाधिकारों के साथ सर्वर पर निष्पादित होता है, जिससे require=null सैंडबॉक्स प्रतिबंध को बायपास किया जा सकता है। बुनियादी पहुँच वाला एक प्रमाणित उपयोगकर्ता (कोई एडमिन भूमिका, कोई run-shell-script अनुमति आवश्यक नहीं) यह कर सकता है: DbGate सर्वर पर Node.js प्रक्रिया के विशेषाधिकारों के साथ मनमाने OS कमांड निष्पादित करना, प्रक्रिया के लिए सुलभ किसी भी फ़ाइल को पढ़ना/लिखना, DbGate के स्टोरेज से कनेक्शन क्रेडेंशियल पढ़कर कनेक्टेड डेटाबेस तक पहुँच बनाना, और होस्ट सिस्टम से समझौता करना - Docker परिनियोजन में, इसका आमतौर पर मतलब कंटेनर के भीतर रूट एक्सेस होता है। संस्करण 7.1.9 में एक पैच शामिल है।
स्रोत
1दूरस्थ कोड निष्पादन DbGate में functionName इंजेक्शन के माध्यम से loadReader एंडपॉइंट में — CVSS 8.8
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।