Betroffene Einrichtungen
Bereich
In NocoBase vor Version 2.0.61 ermöglicht eine ungefilterte Übernahme des Wertes 'filter[latestMsgReceiveTimestamp][$lt]' in einen Sequelize.literal()-Template-String ohne Escaping oder Parameter-Binding eine klassische SQL-Injection. Ein authentifizierter Benutzer kann dadurch gestapelte PostgreSQL-Statements ausführen und über den PostgreSQL-Mechanismus COPY … TO PROGRAM beliebige Betriebssystembefehle auf dem Datenbankserver ausführen – bei einem CVSS-Score von 10.0 die höchste Kritikalitätsstufe. NocoBase wird als No-Code/Low-Code-Plattform für den Aufbau von Geschäftsanwendungen eingesetzt und kann im Gesundheitswesen zur Verwaltung von Prozessen, internen Portalen oder patientenbezogenen Workflows genutzt werden; eine vollständige Kompromittierung des Datenbankservers würde dort zum Verlust sensibler Patientendaten und zum Ausfall kritischer Applikationen führen. Betroffene Einrichtungen sollten umgehend auf Version 2.0.61 aktualisieren und bis dahin den verwundbaren API-Endpunkt absichern.
1 NocoBase auf Version 2.0.61 oder höher aktualisieren, da erst ab dieser Version die SQL-Injection im Parameter 'filter[latestMsgReceiveTimestamp][$lt]' des Endpunkts GET /api/myInAppChannels:list behoben ist.
2. Bis zum Einspielen des Updates den betroffenen API-Endpunkt /api/myInAppChannels:list auf Netzwerkebene (WAF, Reverse Proxy) sperren oder den Zugriff auf vertrauenswürdige interne IP-Adressen beschränken.
3. Datenbankprotokolle (PostgreSQL-Logs) auf verdächtige COPY-TO-PROGRAM-Befehle oder ungewöhnliche gestapelte SQL-Statements prüfen, um eine mögliche Ausnutzung rückwirkend zu erkennen.
4. Berechtigungen des PostgreSQL-Datenbanknutzers, unter dem NocoBase läuft, auf das Minimum reduzieren und insbesondere COPY-Rechte sowie Superuser-Privilegien entziehen.
5. Alle authentifizierten NocoBase-Nutzerkonten auf unbekannte oder verdächtige Accounts prüfen, da die Schwachstelle von jedem angemeldeten Benutzer ausgenutzt werden kann.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja