Vulnerabilidad en Databasir (CVE-2022-31196)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
02/09/2022
Última modificación:
08/09/2022
Descripción
Databasir es una plataforma de administración de metadatos de bases de datos. Databasir versiones anteriores a 1.06 incluyéndola, presenta una vulnerabilidad de tipo Server-Side Request Forgery (SSRF). La SSRF es desencadenada mediante el envío de una **sola** petición HTTP POST para crear una base de datosType. Al suministrar un "jdbcDriverFileUrl" que devuelve un código de respuesta que no es "200", la url es ejecutada, la respuesta es registrada (tanto en el terminal como en la base de datos) y es incluido en la respuesta. Esto permitiría a un atacante obtener la dirección IP real y escanear la información de la Intranet. Este problema fue corregido en versión 1.0.7
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:databasir:databasir:*:*:*:*:*:*:*:* | 1.0.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



