IPBUF安全漏洞报告
English
CVE-2026-34825 CVSS 6.5 中危

CVE-2026-34825 NocoBase SQL注入漏洞

披露日期: 2026-04-02

漏洞信息

漏洞编号
CVE-2026-34825
漏洞类型
SQL注入
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
NocoBase

相关标签

SQL注入NocoBase工作流安全数据库安全中危

漏洞概述

NocoBase 是一个无代码/低代码平台。在 2.0.30 版本之前,其工作流 SQL 插件存在严重安全漏洞。该插件在处理模板变量时,通过 getParsedValue() 将其直接拼接到原始 SQL 语句中,未进行参数化处理或转义。拥有高权限的攻击者若能触发包含 SQL 节点的工作流,即可利用受控数据注入任意 SQL 代码,从而导致数据库信息泄露或数据篡改。该漏洞已在 2.0.30 版本中被修复。

技术细节

该漏洞源于 NocoBase `plugin-workflow-sql` 插件中不安全的 SQL 语句构建机制。在受影响版本中,系统使用 `getParsedValue()` 方法解析工作流中的模板变量,随后直接将解析结果拼接到原始 SQL 查询字符串中。由于缺乏参数化查询或输入转义机制,攻击者提供的恶意数据会被当作 SQL 代码执行。利用该漏洞需要攻击者拥有高权限账户,并能够触发包含 SQL 节点的工作流。具体而言,攻击者需构造包含 SQL 元数据的输入数据,当工作流被调用时,该数据会污染 SQL 语句逻辑。尽管 CVSS 评分为 6.5(中危),但因为无需用户交互且直接操作数据库,其对核心数据的机密性和完整性构成严重威胁。

攻击链分析

STEP 1
步骤1: 获取高权限
攻击者需要获取一个具有较高权限的 NocoBase 用户账户,以便能够编辑或触发工作流。
STEP 2
步骤2: 构造恶意数据
攻击者准备包含 SQL 注入载荷的恶意数据,该数据将被用作工作流 SQL 节点的模板变量。
STEP 3
步骤3: 触发工作流
攻击者触发包含 SQL 节点的工作流,该节点配置了使用用户控制的数据作为模板变量。
STEP 4
步骤4: 执行注入
系统通过 getParsedValue() 解析变量并直接拼接进 SQL 语句,导致恶意 SQL 代码在后端数据库执行。
STEP 5
步骤5: 达成攻击目标
攻击成功导致数据库敏感信息泄露(机密性影响)或数据被非法修改(完整性影响)。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// Conceptual PoC demonstrating the vulnerability in NocoBase Workflow SQL Node // Attacker provides malicious input through a template variable const payload = "' OR '1'='1' --"; // The vulnerable code logic in plugin-workflow-sql // It calls getParsedValue() on the variable and concatenates it directly function vulnerableWorkflowSql(userInput) { // Simulating getParsedValue() returning raw user input const parsedValue = getParsedValue(userInput); // Direct substitution into raw SQL string without parameterization const sqlQuery = `SELECT * FROM data WHERE id = '${parsedValue}'`; return sqlQuery; } // Execution results in: // SELECT * FROM data WHERE id = '' OR '1'='1' -- function getParsedValue(val) { return val; }

影响范围

NocoBase < 2.0.30

防御指南

临时缓解措施
建议立即将 NocoBase 升级到 2.0.30 或更高版本以修补此漏洞。如果暂时无法升级,应严格限制高权限账户的分配,并审查现有的工作流,禁用或修改直接使用不可信输入拼接 SQL 语句的节点。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表