Budibase存在高危漏洞 可导致生产环境密钥全面泄露
其中最具威胁的是 CVE‑2026‑31816,CVSS 评分高达 9.1。
漏洞源于平台用于保护所有服务端接口的 authorized() 中间件,因 isWebhookEndpoint() 函数中的正则表达式未做边界限定,导致请求校验逻辑异常。攻击者只需在任意请求的参数中拼接类似 ?/webhooks/trigger 的路径特征,即可欺骗服务器跳过全部身份认证与权限校验。

漏洞影响
完全权限绕过:攻击者无需用户名、密码即可访问全部 API 接口。
数据全面暴露:获得数据表、记录、自动化流程与插件的完整增删改查权限。
无交互攻击:纯网络层面利用,无需钓鱼、无需用户操作即可触发。
该漏洞存在于渐进式 Web 应用(PWA)的 ZIP 处理接口中。用户上传构造好的恶意 ZIP 压缩包(内含篡改的 icons.json),可利用未做过滤的 path.join() 实现路径遍历攻击。
攻击者能够读取服务器上任意文件,包括 /proc/1/environ,该文件通常存储全部环境变量。
漏洞影响
密钥窃取:可窃取 JWT 密钥、数据库凭证、API 令牌等核心敏感信息。
跨租户风险:在 Budibase 云服务中,单个租户的构建者可窃取平台全局密钥,影响所有用户。
实测验证:研究人员已在生产环境复现成功,成功获取 19 项核心密钥,包括 AWS IAM 密钥与 OpenAI API 密钥。
上述漏洞组合可实现对整个平台的完全攻陷。
一旦泄露 JWT_SECRET,攻击者可伪造任意用户的管理员令牌;窃取 API_ENCRYPTION_KEY 后,则能解密系统中所有存储的数据源密码。
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 1 习近平将发表二〇二六年新年贺词 7904141
- 2 2026年国补政策来了 7808738
- 3 东部战区:开火!开火!全部命中! 7712893
- 4 2026年这些民生政策将惠及百姓 7616985
- 5 小学食堂米线过期2.5小时被罚5万 7519709
- 6 解放军喊话驱离台军 原声曝光 7428214
- 7 为博流量直播踩烈士陵墓?绝不姑息 7327605
- 8 每月最高800元!多地发放养老消费券 7238391
- 9 数字人民币升级 1月1日起将计付利息 7141831
- 10 2026年1月1日起 一批新规将施行 7040675




![脸红Dearie_我爱我家狗子[doge] 猎罪图鉴太好看了 看了一天了!!!! ](https://imgs.knowsafe.com:8087/img/aideep/2024/11/17/0f8557ab3fc12a24f79b9d2c7f97a3a7.jpg?w=250)


安在山
