漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Aptabase SQL Injection via ClickHouse query backend
Vulnerability Description
Aptabase through commit 5a89368 contains a SQL injection vulnerability in the ClickHouse query backend that allows authenticated attackers to read event data across all tenants by injecting unsanitized filter parameters into Liquid SQL templates. Attackers can supply malicious values through EventName, CountryCode, OsName, DeviceModel, AppVersion, or SessionId parameters to inject a UNION ALL statement that bypasses the app_id tenant isolation filter across thirteen of the fifteen stats API endpoints.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
Vulnerability Title
Aptabase SQL注入漏洞
Vulnerability Description
Aptabase Aptabase是Aptabase公司的一款应用数据追踪分析软件。 Aptabase 5a89368之前版本存在SQL注入漏洞,该漏洞源于ClickHouse查询后端未对EventName、CountryCode、OsName、DeviceModel、AppVersion或SessionId等参数进行充分清理,容易受到SQL注入攻击,允许经过身份验证的攻击者注入UNION ALL语句绕过租户隔离,读取所有租户的事件数据。
CVSS Information
N/A
Vulnerability Type
N/A