Podatność w oprogramowaniu Aix-DB

cert.pl 3 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Aix-DB i koordynował proces ujawniania informacji.

Podatność CVE-2026-8335: Brak mechanizmu uwierzytelniania w endpointzie /llm/process_llm_out aplikacji Aix-DB umożliwia nieuwierzytelnionym klientom wykonywanie dowolnych zapytań SQL typu SELECT oraz pobieranie danych z bazy danych, ponieważ endpoint ten nie implementuje walidacji tokenu stosowanej przez wszystkie pozostałe endpointy aplikacji.

Za podatne uznawane są wszystkie wydania do wersji 1.2.4 włącznie. Status kolejnych wydań jest nieznany, ponieważ podatność nie została usunięta przez twórców.

Podziękowania

Za zgłoszenie podatności dziękujemy Erykowi Winiarzowi.

Idź do oryginalnego materiału