Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-54356 — PoC-эксплойт и уведомление об уязвимости CVE-2026-54356, недостатке отсутствия авторизации в Budibase, который позволяет пользователям с низкими привилегиями создавать предварительно подписанные URL-адреса для загрузки в S3 с сохранёнными учётными данными AWS. | Kitploit
Инструменты/GitHubGitHub/kovachvl/cve-2026-54356
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование безопасности APIТестирование на ПроникновениеБезопасность облачных сред
GitHubkovachvl/cve-2026-54356

CVE-2026-54356

PoC-эксплойт и уведомление об уязвимости CVE-2026-54356, недостатке отсутствия авторизации в Budibase, который позволяет пользователям с низкими привилегиями создавать предварительно подписанные URL-адреса для загрузки в S3 с сохранёнными учётными данными AWS.

Репозиторий
5 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-54356 — Budibase: выпуск аутентифицированным пользователем произвольной подписанной S3-ссылки на загрузку

Аутентифицированный пользователь опубликованного рабочего пространства Budibase с низкими привилегиями (роль BASIC) может вызвать POST /api/attachments/:datasourceId/url и получить предварительно подписанную S3-ссылку на загрузку, подписанную серверными AWS-учётными данными datasource рабочего пространства, для управляемого атакующим ключа объекта (а если в datasource не задан фиксированный bucket — то и управляемого атакующим bucket).

CVECVE-2026-54356
УведомлениеGHSA-6x9p-4r67-5gjx
Пакет@budibase/server
ТипCWE-862: Missing Authorization
Затронутые версии< 3.41.3
Исправлено в3.41.3
СерьёзностьВысокая — CVSS 3.1 7.1 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N)
Требуемые привилегииАутентифицированный пользователь приложения с ролью BASIC

Корневая причина

packages/server/src/api/routes/static.ts:

root@kitploit:~
.post(
  "/api/attachments/:datasourceId/url",
  recaptcha,
  authorized(PermissionType.TABLE, PermissionLevel.WRITE), // too low, wrong resource
  controller.getSignedUploadURL
)

packages/server/src/api/controllers/static/index.ts (getSignedUploadURL) загружает datasource по :datasourceId, извлекает сохранённые в нём accessKeyId/secretAccessKey и подписывает запрос PutObject для управляемых атакующим bucket/key:

root@kitploit:~
const { bucket, key } = ctx.request.body || {}
const s3 = new S3({
  credentials: {
    accessKeyId: datasource?.config?.accessKeyId as string,
    secretAccessKey: datasource?.config?.secretAccessKey as string,
  },
})
signedUrl = await getSignedUrl(s3, new PutObjectCommand({ Bucket: bucket, Key: key }))

Выпуск подписанной ссылки на основе учётных данных — привилегированное действие, однако проверка требует лишь общего разрешения на запись в таблицу (которым обладает BASIC) и никогда не проверяет, что вызывающая сторона имеет право использовать именно этот datasource. Ожидалось: 403. Фактически: 200 с signedUrl/publicUrl.

Воздействие

  • Атакующий получает действительные предварительно подписанные ссылки PutObject, подписанные сохранёнными AWS-учётными данными организации.
  • Может записывать/перезаписывать произвольные ключи объектов в bucket datasource, а также — если в конфигурации datasource не закреплён bucket — потенциально любой bucket, доступный этим учётным данным.
  • Подписанная ссылка работает за пределами платформы (обычный curl/PUT).

PoC

См. poc/:

  • poc/exploit.sh — PoC на curl (вход → выпуск подписанной ссылки → загрузка файла-подтверждения).
  • poc/poc.py — тот же сценарий на Python.
root@kitploit:~
python3 poc/poc.py \
  --target http://localhost:10000 \
  --app-id app_xxx --datasource-id datasource_xxx \
  --email [email protected] --password 'Password123!' \
  --bucket my-attachments --key poc/cve-2026-54356/proof.txt \
  --upload

Устранение

Обновитесь до Budibase 3.41.3+. Если немедленное обновление невозможно, ограничьте AWS-учётные данные S3-datasource минимально необходимыми правами (IAM-политика с ограничением по bucket/префиксу) и отслеживайте неожиданную активность PutObject.

Благодарность

Обнаружил и сообщил об уязвимости @KovachVL.

Отказ от ответственности

Только для образовательного/защитного использования и скоординированного раскрытия информации. Тестируйте только системы, которые принадлежат вам или на тестирование которых вы получили явное разрешение.

Скачать инструмент