무슨 일이 있었나
SQLBot의 데이터 미리보기 엔드포인트는 정제되지 않은 테이블 이름 매개변수를 통한 SQL 주입에 취약합니다.
왜 중요한가
이 LLM/RAG 기반 쿼리 도구의 SQLBot 데이터 소스 처리 엔드포인트 전체에서 안전하지 않은 SQL 구성의 패턴을 계속합니다.
공격 경로
POST /api/v1/datasource/previewData 엔드포인트는 클라이언트 제어 table_name 값을 안전한 식별자 처리 없이 생성된 SQL에 통합합니다.
영향받는 시스템
SQLBot < 1.9.0
완화 방안
SQLBot 1.9.0 이상으로 업그레이드하세요.