Security Advisories for @budibase/server in npm
Moderate
11 days ago
Budibase: SSRF via bare fetch() in uploadUrl during AI table generation
npm
@budibase/server
High
11 days ago
Budibase: SSRF via DNS rebinding in the REST datasource integration
npm
@budibase/server
High
11 days ago
Budibase: NoSQL injection in MongoDB integration: collection dump, $where JS exec, cross-collection pivot, arbitrary update/delete
npm
@budibase/server
Moderate
11 days ago
Budibase: Account Enumeration via Login Lockout Response Differential
npm
@budibase/server
High
11 days ago
Budibase: Chat-Link Handoff Identity Confusion (Same-Tenant Account-Link CSRF)
npm
@budibase/server
High
11 days ago
Budibase: MySQL DESCRIBE Backtick Injection via multipleStatements in Database Connector
npm
@budibase/server
High
11 days ago
Budibase: NoSQL Injection via JSON Parameter Interpolation in MongoDB Query Execution
npm
@budibase/server
Moderate
11 days ago
Budibase: OAuth2 Token Disclosure via Automation Test Results Broadcast to Other Builders
npm
@budibase/server
High
11 days ago
Budibase: Unauthenticated user information disclosure via public tenant user lookup endpoint
npm
@budibase/server
Critical
11 days ago
Budibase: Unauthenticated REST Datasource Credential Theft via Cross-Origin Auth Leak
npm
@budibase/server
Critical
11 days ago
Budibase: OIDC SSO account takeover: incoming identity linked by email without checking email_verified
npm
@budibase/server
High
11 days ago
Budibase: DNS rebinding SSRF bypasses remain in OpenAPI import and REST query execution
npm
@budibase/server
High
11 days ago
Budibase: S3 presigned URL endpoint authorization regression in v3.39.4 allows BASIC users to obtain S3 PutObject presigned URLs
npm
@budibase/server
High
11 days ago
Budibase: Server Filesystem Existence/Read Oracle via Builder-Controlled MongoDB tlsCertificateKeyFile
npm
@budibase/server
High
11 days ago
Budibase: Email Change IDOR via POST /api/v2/email allows full Account Takeover (accountId not validated against session)
npm
@budibase/server
Moderate
11 days ago
Budibase: SSO OAuth2 Token Leakage via User Metadata Endpoints to Power-Role Users
npm
@budibase/server
Moderate
11 days ago
Budibase: Missing RBAC on GET /api/global/groups allows BASIC users to enumerate all tenant groups and role mappings
npm
@budibase/server
High
11 days ago
Budibase: Privilege escalation via public role assignment API missing app-level authorization
npm
@budibase/server
Critical
about 1 month ago
Budibase has nonymous NoSQL operator injection via published-app query templates
npm
@budibase/server
Critical
about 1 month ago
Budibase has arbitrary file read by workspace-builder via PWA-zip symlink upload
npm
@budibase/server
High
about 1 month ago
Budibase: Mass Assignment in Webhook Trigger Allows Cross-Workspace Automation Execution via appId Override
npm
@budibase/server
High
about 1 month ago
Budibase: POST /api/attachments/:datasourceId/url is unauthenticated and lets anonymous callers mint S3 PUT pre-signed URLs using stored datasource IAM credentials
npm
@budibase/server
High
about 1 month ago
Budibase: Unauthenticated S3 signed upload URL generation allows arbitrary writes with stored datasource credentials
npm
@budibase/server
High
about 1 month ago
Budibase has an Account Impersonation Issue โ Chat Identity Link Hijacking via Missing Consent & CSRF
npm
@budibase/server
High
about 1 month ago
Budibase: SSRF via OAuth2 token endpoint URL reaches internal hosts and cloud metadata
npm
@budibase/server
High
about 2 months ago
Budibase: Basic app users can exfiltrate stored REST datasource auth by rewriting datasource base URL
npm
@budibase/server
High
about 2 months ago
Budibase: Webhook schema endpoint authorization bypass allows unauthenticated mutation of webhook and automation schema
npm
@budibase/server
Critical
about 2 months ago
Budibase: Workspace-scoped builder escalates to global admin via /api/public/v1/roles/assign
npm
@budibase/server
Moderate
about 2 months ago
Budibase: Unvalidated VectorDB Host Parameter Enables SSRF
npm
@budibase/server
High
about 2 months ago
Budibase: SSRF via OAuth2 Config Validation โ Missing fetchWithBlacklist Protection
npm
@budibase/server
Moderate
3 months ago
Budibase: CouchDB Reduce Injection via Unsanitized Calculation Parameter in V1 Views API
npm
@budibase/server
High
3 months ago
Budibase: SSRF Bypass via HTTP Redirect in REST Datasource Integration
npm
@budibase/server
High
3 months ago
Budibase: SSRF in AI Extract File Automation Step via Missing IP Blacklist Validation
npm
@budibase/server
Critical
4 months ago
Budibase: Unauthenticated Remote Code Execution via Webhook Trigger and Bash Automation Step
npm
@budibase/server
High
4 months ago
Budibase: Path traversal in plugin file upload enables arbitrary directory deletion and file write
npm
@budibase/server
High
5 months ago
@budibase/server: Command Injection in PostgreSQL Dump Command
npm
@budibase/server
Critical
over 2 years ago
Budibase affected by VM2 Constructor Escape Vulnerability
npm
@budibase/server
Potential
Moderate
almost 4 years ago
Budibase Improper Control of Dynamically-Managed Code Resources vulnerability
npm
@budibase/bbui, @budibase/builder, @budibase/worker