### Resumo Budibase 3.39.7 permite que um usuário de aplicativo publicado autenticado com baixa prioridade com o papel BASIC incorporado obtenha S arbitrário 3 URLs de upload pré- assinados apoiados por credenciais de datasource de um espaço de trabalho armazenadas junto ao servidor. O objetivo afetado é. ` POST / api/ attachments/:datasourceId/url` O chamador pode controlar: ````texto bald key ``` e recebe: ```texto assinadoUrl publicUrl ````.
Isto permite que um usuário de aplicativo publicado de baixa prioridade S 3 URLs `PUT` usando credenciais de fonte de dados do lado do servidor para destinos de objetos do atacante- escolhido. 1. Faça login como um usuário administrador. 2. Crie um novo aplicativo/espaço de trabalho. 3. No contexto do aplicativo de desenvolvimento, criar um S 3 fonte de dados com credenciais válidas. 4. Publique o aplicativo. 5. Crie um usuário de baixa prioridade com o papel BASIC incorporado no ID do aplicativo de produção publicado. 6. Faça login como aquele usuário BASIC. 7. Enviar: ` POST / api/ attachments/ / url` com: ```json {"bucket":"foo","key":"bar"} ``` e o cabeçalho do aplicativo publicado: ```text x-budibase-app-id: ```` Observe uma resposta bem sucedida contendo: ```texte assinadoUrl publicUrl ````.
O seguinte comportamento. Pedido de BASIC dev: 403 O usuário não tem o aplicativo de permissão para publicação: SUCCESS prod BASIC solicitação: 200 OK Exemplo de valores de execução confirmados da execução final bem sucedida: ```text prodAppId: app_e 6 b 4 cdc 6 cd 6949969 a 83 ff 11 ee 88 c 5 um datasourceId: datasource_ 0 cec 491 b 26 a 742468257 c 62382 aa 3284 publicUrl: 3.eu- oeste- 1.amazonaws.com/bar ``` Os marcadores de assinados devolvidos com o AWS, incluindo: ```texto X-Amz-Credential=bb X-Amz-Signature X-Amz-Expires= 900 "``# ### Impacto Um usuário de aplicativo publicado de baixa prioridade que conhece um ID de fonte de dados válido pode confettar S 3 upload URLs apoiados por credenciais de fonte de dados do lado do servidor e escolha o balde de destino arbitrário e valores de chave. ### Definição de rota `pacotes/server/src/api/routes/static.ts: 45 ` Logica da autorização `pacotes/server/src/middleware/authorized.ts` `pacotes/server/src/middleware/resourceId.ts` Logica do controlador `pacotes/server/src/api/controllers/static/index.ts` Datasource searchup `pacotes/server/src/sdk/workspace/datasources/datasources.ts`.
Registro de aconselhamento: GHSA- 6 x 9 p-. 4 r 67 - 5 GJX. Identificadores relacionados: CVE- 2026 - 54356. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 26 T 14: 07: 26.000 Z e lista a sua última modificação como 2026 - 08 - 26 T 14: 07: 26.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L.
Informações sobre software e versão afetadas: pacote npm @budibase/ server — ECOSISTEM: introduzido 0, última afetada 3.38.1. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 4 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.