Tüm haberler

Budibase’te MongoDB sertifika yolu sunucu dosyalarını doğrulayabildi

Budibase’in 3.40.1 öncesi sürümlerinde oluşturucu tarafından verilen MongoDB sertifika yolu, sunucudaki dosyaların varlığını veya okunabilirliğini ayırt etmeye yarayabiliyordu.

Budibase’te MongoDB veri kaynağı oluşturulurken tlsCertificateKeyFile ve tlsCAFile alanları MongoDB sürücüsüne sunucu dosya yolları olarak aktarılıyordu. GHSA-ppr4-5f46-j9c6, /api/datasources/verify uç noktasının dosya varlığı ve okuma durumu hakkında bilgi verebildiğini açıkladı.

CVE-2026-73409 açığı 3.40.1 öncesi sürümlere bağladı ve CVSS 4.0 skorunu 5,1 verdi. Sorunun kökü, oluşturucu kontrollü mutlak yolların sunucu tarafındaki doğrulama akışına doğrudan geçirilmesiydi.

Güvenlik duyurusu

GHSA 22 Temmuz’da, CVE kaydı 12 Ağustos’ta yayımlandı. Siber Güvenlik Başkanlığı, TR-26-0833 sayılı bildirimde açığı duyurdu.

Budibase kullanıcılarının 3.40.1 veya üzeri sürüme geçmesi gerekiyordu. Bulut kurulumlarında sertifika içeriğinin güvenli yöntemlerle yönetilmesi önerildi; açık MongoDB veri kaynağı doğrulama akışına özgüydü.

Doğrulama uç noktası dosya durumu sızdırabiliyor

Budibase açığında saldırganın sunucu dosya yolunu doğrudan indirmesinden ziyade, doğrulama yanıtındaki farktan dosyanın varlığı veya okunabilirliği hakkında çıkarım yapabilmesi söz konusu. Risk, MongoDB veri kaynağı oluşturma ve doğrulama akışıyla sınırlı bir sunucu tarafı bilgi ifşası olarak tanımlanıyor.

3.40.1 ve üzeri sürüme geçiş temel düzeltme. Sertifika yollarının ve içeriklerinin sunucu yapılandırmasında güvenli yönetilmesi, güncelleme sonrasında da erişim kontrolünün korunması gerekiyor.

Haber akışı