Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-54356 — Exploit de prova de conceito e advisory para CVE-2026-54356, uma falha de autorização ausente no Budibase que permite que usuários de baixo privilégio gerem URLs de upload pré-assinadas do S3 com credenciais AWS armazenadas. | Kitploit
Ferramentas/GitHubGitHub/kovachvl/cve-2026-54356
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Segurança de APIsTestes de PenetraçãoSegurança na Nuvem
GitHubkovachvl/cve-2026-54356

CVE-2026-54356

Exploit de prova de conceito e advisory para CVE-2026-54356, uma falha de autorização ausente no Budibase que permite que usuários de baixo privilégio gerem URLs de upload pré-assinadas do S3 com credenciais AWS armazenadas.

Ver Repositório
há 7 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-54356 — Budibase: emissão autenticada de URLs de upload assinadas S3 arbitrárias

Um usuário autenticado de baixo privilégio (função BASIC) de um workspace Budibase publicado pode chamar POST /api/attachments/:datasourceId/url e obter uma URL de upload pré-assinada S3 assinada com as credenciais AWS do lado do servidor do datasource do workspace, para uma chave de objeto controlada pelo atacante (e, se o datasource não tiver um bucket fixo, também um bucket controlado pelo atacante).

CVECVE-2026-54356
AvisoGHSA-6x9p-4r67-5gjx
Pacote@budibase/server
TipoCWE-862: Autorização Ausente
Afetado< 3.41.3
Corrigido3.41.3
SeveridadeAlta — CVSS 3.1 7.1 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N)
Privilégio necessárioUsuário autenticado do aplicativo BASIC

Causa raiz

packages/server/src/api/routes/static.ts:

root@kitploit:~
.post(
  "/api/attachments/:datasourceId/url",
  recaptcha,
  authorized(PermissionType.TABLE, PermissionLevel.WRITE), // too low, wrong resource
  controller.getSignedUploadURL
)

packages/server/src/api/controllers/static/index.ts (getSignedUploadURL) carrega o datasource pelo :datasourceId, obtém suas accessKeyId/secretAccessKey armazenadas e assina uma solicitação PutObject para o bucket/key fornecidos pelo atacante:

root@kitploit:~
const { bucket, key } = ctx.request.body || {}
const s3 = new S3({
  credentials: {
    accessKeyId: datasource?.config?.accessKeyId as string,
    secretAccessKey: datasource?.config?.secretAccessKey as string,
  },
})
signedUrl = await getSignedUrl(s3, new PutObjectCommand({ Bucket: bucket, Key: key }))

Emitir uma URL assinada respaldada por credenciais é uma ação privilegiada, mas a verificação apenas exige permissão genérica de escrita em tabela (que BASIC possui) e nunca verifica se o chamador tem direito de usar esse datasource específico. Esperado: 403. Real: 200 com signedUrl/publicUrl.

Impacto

  • O atacante obtém URLs pré-assinadas PutObject válidas assinadas com as credenciais AWS armazenadas da organização.
  • Pode gravar/sobrescrever chaves de objeto arbitrárias no bucket do datasource e — quando nenhum bucket está fixado na configuração do datasource — potencialmente qualquer bucket que essas credenciais possam alcançar.
  • A URL assinada funciona fora da plataforma (curl/PUT simples).

PoC

Consulte poc/:

  • poc/exploit.sh — PoC em curl (login → emitir URL assinada → enviar arquivo de prova).
  • poc/poc.py — mesmo fluxo em Python.
root@kitploit:~
python3 poc/poc.py \
  --target http://localhost:10000 \
  --app-id app_xxx --datasource-id datasource_xxx \
  --email [email protected] --password 'Password123!' \
  --bucket my-attachments --key poc/cve-2026-54356/proof.txt \
  --upload

Remediação

Atualize para Budibase 3.41.3+. Se você não puder atualizar imediatamente, restrinja as credenciais AWS do datasource S3 ao princípio do menor privilégio (política IAM restrita a bucket/prefixo) e monitore atividades inesperadas de PutObject.

Crédito

Descoberto e relatado por @KovachVL.

Aviso legal

Somente para uso educacional/defensivo e divulgação coordenada. Teste apenas sistemas que você possui ou para os quais está explicitamente autorizado.

Baixar ferramenta