CyberRota Analysis
AI-GeneratedBudibase versions prior to 3.40.0 are vulnerable to an unauthenticated SQL injection in webhook-triggered automations, allowing attackers to inject malicious SQL payloads via POST requests. This critical vulnerability can lead to unauthorized data exfiltration, modification, and persistence within connected databases, such as Snowflake, using the application’s database credentials. Organizations using Budibase should prioritize immediate patching to mitigate the risk of exploitation.
Public Exploit Signal
A public exploit, PoC, GitHub repository or Metasploit reference was detected for this CVE.
Note: these links are listed for security research and verification purposes only.
Original NVD Description
Budibase before 3.40.0 contains an unauthenticated SQL injection vulnerability in webhook-triggered automations with EXECUTE_QUERY steps. Attackers can POST attacker-controlled JSON to the webhook trigger endpoint to inject SQL payloads that execute with builder-configured database credentials, enabling data exfiltration, modification, and persistence in connected datasources like Snowflake.