PT-2026-24115 · Minio+2 · Minio+2
Da7Om85
·
Publicado
2026-03-09
·
Atualizado
2026-03-16
·
CVE-2026-30240
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Budibase anteriores a 3.31.5
Descrição
O Budibase é uma plataforma low-code usada para criar ferramentas internas, fluxos de trabalho e painéis de administração. Existe uma vulnerabilidade de travessia de caminho no endpoint de processamento de ZIP do PWA (Aplicativo Web Progressivo), especificamente em
/api/pwa/process-zip. Isso permite que um usuário autenticado com privilégios de construtor acesse arquivos arbitrários no sistema de arquivos do servidor. O servidor utiliza uma função path.join() não sanitizada com entrada controlada pelo usuário proveniente do icons.json dentro de um arquivo ZIP carregado, permitindo a leitura de arquivos sensíveis como /proc/1/environ, que contém variáveis de ambiente, incluindo segredos JWT, credenciais de banco de dados, chaves de criptografia e tokens de API. O conteúdo dos arquivos é então carregado em um armazenamento de objetos (MinIO/S3) e acessível por meio de URLs assinadas, potencialmente resultando no comprometimento total da plataforma devido à exfiltração de segredos criptográficos e credenciais de serviço.Recomendações
Atualize o Budibase para uma versão posterior a 3.31.5.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Budibase
Minio
S3