CRITICAL🇬🇧 English

CVE-2020-24719

RCE w Couchbase Server przez ujawniony Erlang Cookie w logach

CVSS 9.8v3.1pub. 2020-11-12upd. 2024-11-21

W Couchbase Server wersji 6.5.1 tajny klucz komunikacyjny Erlanga (tzw. magic cookie) mógł być zapisywany w plikach logów, co umożliwiało zdalnemu atakującemu przejęcie kontroli nad węzłem Erlanga. Podatność pozwala na wykonanie dowolnych poleceń systemowych bez uwierzytelnienia.

Pokaż oryginał (EN)

Exposed Erlang Cookie could lead to Remote Command Execution (RCE) attack. Communication between Erlang nodes is done by exchanging a shared secret (aka "magic cookie"). There are cases where the magic cookie is included in the content of the logs. An attacker can use the cookie to attach to an Erlang node and run OS level commands on the system running the Erlang node. Affects version: 6.5.1. Fix version: 6.6.0.

🤖 Analiza AI
Jak działa

Komunikacja między węzłami Erlanga opiera się na wymianie współdzielonego sekretu zwanego 'magic cookie'. W podatnej wersji Couchbase Server wartość tego sekretu mogła trafiać do treści plików logów systemu. Atakujący, który uzyska dostęp do tych logów, może odczytać cookie i użyć go do podłączenia się do węzła Erlanga jako zaufany uczestnik klastra. Po dołączeniu do węzła możliwe jest wykonanie dowolnych poleceń na poziomie systemu operacyjnego (CWE-78 — command injection).

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym hostującym węzeł Erlanga, w tym odczytywać i modyfikować dane, instalować oprogramowanie oraz wykonywać dowolne komendy systemowe bez żadnego uwierzytelnienia.

Mitygacja

Należy zaktualizować Couchbase Server do wersji 6.6.0 lub nowszej, w której problem został naprawiony. Dodatkowo zaleca się przegląd istniejących plików logów pod kątem ujawnionych wartości cookie oraz rotację sekretów Erlanga, jeśli logi były dostępne dla nieupoważnionych osób.

Kogo dotyczy

Couchbase Server w wersji 6.5.1

Uwagi

Podatność dotyczy wyłącznie wersji 6.5.1. Wersja naprawcza to 6.6.0 — informacje te pochodzą bezpośrednio z opisu producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Couchbase Server

    APP
    Couchbase
    6.5.1 – 6.6.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2023-49931CRITICAL9.8PL ✓ten sam produkt

Niewystarczające ograniczenia wywołań cURL w Couchbase Server (SQL++)

CVE-2023-49930CRITICAL9.8PL ✓ten sam produkt

Niewystarczające ograniczenia wywołań cURL w /diag/eval w Couchbase Server

CVE-2022-32559CRITICAL9.1PL ✓ten sam produkt

Wyciek metryk systemowych przez losowe żądania HTTP w Couchbase Server

CVE-2021-35943CRITICAL9.8PL ✓ten sam produkt

Couchbase Server: Auth Bypass przez puste hasło użytkownika zewnętrznego

CVE-2020-9039CRITICAL9.8PL ✓ten sam produkt

Couchbase Server – nieautoryzowany dostęp do endpointów REST projector i indexer