PT-2026-22726 · Dataease · Dataease Sqlbot
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Dataease SQLBot versões até 1.5.1
Descrição
Uma vulnerabilidade existe no Dataease SQLBot relacionada à verificação inadequada de assinatura criptográfica. O problema está localizado na função
validateEmbedded no arquivo backend/apps/system/middleware/auth.py, parte do componente JWT Token Handler. Isso permite manipulação, potencialmente levando a acesso não autorizado. O exploit foi divulgado publicamente. A complexidade do ataque é considerada alta, e a exploração é difícil. Existe um aviso no código-fonte em relação ao uso deste recurso.Recomendações
Versões anteriores à 1.5.1 devem ser atualizadas. Como solução temporária, considere desativar a função
validateEmbedded() até que um patch esteja disponível.Exploit
Correção
Improper Verification of Cryptographic Signature
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dataease Sqlbot