Sobre 14 Os manipuladores HTTP resolvem o caminho {base} e chamam getDatabase(...) SEN USO.canAccessToDatabase(...) e sem definir o motor principal, porque estendem AbstractServerHttpHandler diretamente em vez de DatabaseResumoHandler (que contém o único portão por base de dados no DatabaseResumoHandler.java: 69,88 - 90 ). Afetado: PostBatchHandler: 129, PostTimeSeriesWriteHandler: 115, PostPrometheusWriteHandler: 83, PostTimeSeriesQueryHandler: 69, GetTimeSeriesÚltimoMandler: 58, PostGrafanaQueryHandler: 69, GetGrafanaHealthHandler: 49, GetGrafanaMetadataHandler: 52, GetPromQLQueryHandler: 63, GetPromQLQueryRangeHandler: 71, GetPromQLLabelsHandler: 56, GetPromQLLabelValoresHandler: 62, GetPromQLSeriesHandler: 72, PostPrometheusReadHandler: 85. O motor de retenção também está vazio: LocalDatabase.checkPermissõesNabase de Dados: 711 Retorna mais cedo quando getCurrentUser()== null. Exploit: um usuário autorizado apenas para chamadas POST /api/v do DB 'a 1 /batch/b, POST /api/v 1 /ts/b/write, GET /api/v 1 /ts/b/prom/api/v 1 / consulta, POST / api/v 1 /ts/b/query -> leitura completa E escrita do DB 'b' ( 200 OK). O equivalente / api/v 1 /comando/ b retorna corretamente 403. Corrigir: re-parentar estes manipuladores para DatabaseResumo Mandler, ou adicionar um ponto de engasgo com resolução compartilhadaAutorizedDatabase() que impõe o canAccessToDatabase e define o principal do motor antes de getDatabase(...). O falhado foi fechado quando o contexto de segurança está ausente.
Registro de aconselhamento: GHSA-x 8 mg- 6 r 4 p-. 87 pf. Não há nenhum identificador adicional listado. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 16 T 20: 20: 22.000 Z e lista a sua última modificação como 2026 - 07 - 16 T 20: 20: 22.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: Pacote Maven com.arcadedb:arcadedb- server — ECOSISTEM: introduzido 0, corrigido 26.7.2. Classificação e evidência: identificadores de fraqueza CWE- 200, CWE- 285. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.