Sumário O modo `server` de Anyquery carece de sanização de entrada e controle de acesso sobre seus módulos de tabela virtual SQLite incorporados (por exemplo, `csv_reader`, `log_reader`). Os atacantes não autênticos que se conectam à porta do servidor compatível com o MySQL podem criar tabelas virtuais apontando para arquivos locais no sistema (por exemplo, `/etc/passwd`, `~/.ssh/id_rsa`). Isto permite a plena capacidade de leitura de arquivos locais (LFR), comprometendo configurações de sistema sensíveis e credenciais. ## Detalhes A Qualquer consulta utiliza a biblioteca `hashicorp/go- getter` dentro dos seus módulos de ingestão de dados. Quando a Anyquery é lançada no modo **Server** (` server de anyquery`), ela liga- se a uma porta TCP e aceita conexões de protocolo MySQL. O gestor do servidor não restringe o uso destes módulos virtuais de tabelas para diretórios seguros. Um atacante pode se conectar ao servidor e executar consultas nativas de criação de tabela virtual SQLite para instantânear módulos como `csv_reader` apontando para arquivos restritos. Como a operação de leitura de arquivos é iniciada pelo processo do servidor Anyquery, o atacante pode ler qualquer arquivo ao qual o processo tenha acesso.
PoC (Prova do Conceito) 1. Inicie o servidor na máquina vítima: ```` Bash anyquery server --host 0.0.0.0 -- porta 8070 ``` 2. Conecte-se a partir de uma máquina atacante: ``` bash mysql -u root -h -P 8070 ``` 3. Execute a seguinte carga útil para ler `/etc/passwd`: ```sql CREATE VIRTUAL TABLE passwd USANDO csv_reader('/etc/passwd'); SELEÇÃO * DE passwd; ``` ## Impacto - ** Confidencialidade:** Elevado. Compromisso completo da confidencialidade do sistema de arquivos local. - **Integridade:** Nenhum. - **Disponibilidade:** Nenhum. - ** Pontuação CVSS:** 7.5 (Alto) - `CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N`.
Remediação Implemente um mecanismo de sandboxing no Modo Servidor (por exemplo, uma bandeira `-- restrict-paths`) para limitar as operações `read_*` a diretórios designados. Registro de aconselhamento: GHSA- mf 78 - 3 rpf- r 784. Identificadores relacionados: CVE- 2026 - 54629.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 14 T 20: 19: 07.000 Z e lista a sua última modificação como 2026 - 07 - 14 T 20: 19: 07.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.
Software afetado e informações de versão: Vá para o pacote github.com/julien 040 /anyquery — ECOSISTEM: introduzido 0. Classificação e evidência: identificadores de fraqueza CWE- 22, CWE- 284, CWE- 552, CWE- 73, CWE- 862. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.