Kerentanan  ·  2026-10-02

SSRF pembuatan tabel AI Budibase mencapai layanan internal dan metadata cloud melalui node-fetch mentah

KerentananHigh dampakGlobalCVE-2026-103757
Server-side request forgery di fitur pembuatan tabel AI Budibase: fungsi uploadUrl mengambil URL lampiran yang disediakan pengguna dengan node-fetch tanpa filter, memungkinkan pengguna builder terautentikasi mengubah prompt tabel AI menjadi pengambilan alamat internal dan membaca responsnya kembali melalui kebocoran URL presigned.
Fitur AI Budibase adalah permukaan pemicunya, tetapi radius ledakan sebenarnya adalah host Budibase: tabel yang dihasilkan AI adalah jalur istimewa yang dapat dikendalikan pengguna ke jaringan internal dan metadata IAM cloud. Untuk penyebaran AI ini adalah contoh konkret endpoint fitur AI menjadi primitif SSRF.
Pengguna builder terautentikasi mengirim prompt ke POST /api/ai/tables yang menempatkan URL internal di kolom lampiran; fungsi uploadUrl di packages/server/src/utilities/fileUtils.ts menggunakan node-fetch mentah alih-alih varian fetchWithBlacklist yang masuk daftar hitam, sehingga server mengambil URL internal (misalnya metadata cloud 169.254.x.x) dan mengembalikan respons di dalam URL penyimpanan objek presigned ke pemanggil (CVSS 7.7, SSRF dengan pengungkapan kredensial).
Budibase hingga 3.41.0
Tambal sesuai advisori GitHub GHSA-3c52-v5v2-3r56 (perbaikan dirilis untuk 3.41.x) — arahkan unggahan tabel AI melalui jalur pengambilan URL-blacklist; batasi kepercayaan pengguna builder
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →