CVE-2026-48017
DbGate: Esecuzione di codice remoto tramite iniezione di functionName nell'endpoint loadReader
- Pubblicato
- 15 giu 2026
- Aggiornato
- 23 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
DbGate: Esecuzione di codice remoto tramite iniezione di functionName nell'endpoint loadReader
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
DbGate è un gestore di database multipiattaforma. Nelle versioni 7.1.8 e precedenti, l'endpoint POST /runners/load-reader in DbGate accetta un parametro functionName che viene direttamente interpolato in un template di codice JavaScript senza alcuna sanificazione o validazione. Un utente autenticato (con accesso di base, senza richiedere permessi speciali) può iniettare codice JavaScript arbitrario che viene eseguito sul server con pieni privilegi di processo, bypassando la restrizione della sandbox require=null. Un utente autenticato con accesso di base (senza ruolo admin, senza richiedere il permesso run-shell-script) può: eseguire comandi OS arbitrari sul server DbGate con i privilegi del processo Node.js, leggere/scrivere qualsiasi file accessibile al processo, spostarsi verso i database connessi leggendo le credenziali di connessione dallo storage di DbGate, e compromettere il sistema host - nelle distribuzioni Docker, questo significa tipicamente accesso root all'interno del container. La versione 7.1.9 contiene una patch.
Esecuzione di codice in remoto in DbGate tramite injection di functionName nell'endpoint loadReader — CVSS 8.8
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.