Couchbase Server w wielu wersjach udostępnia endpointy REST projector oraz indexer bez wymogu uwierzytelnienia, co pozwala dowolnemu atakującemu na sieciowy dostęp do funkcji administracyjnych. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co odzwierciedla pełne ryzyko naruszenia poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
Couchbase Server 4.0.0, 4.1.0, 4.1.1, 4.5.0, 4.5.1, 4.6.0 through 4.6.5, 5.0.0, 5.1.1, 5.5.0 and 5.5.1 have Insecure Permissions for the projector and indexer REST endpoints (they allow unauthenticated access).The /settings REST endpoint exposed by the projector process is an endpoint that administrators can use for various tasks such as updating configuration and collecting performance profiles. The endpoint was unauthenticated and has been updated to only allow authenticated users to access these administrative APIs.
Proces projector wystawia endpoint /settings REST, który umożliwia administratorom aktualizację konfiguracji serwera oraz zbieranie profili wydajnościowych. Endpoint ten nie wymagał żadnego uwierzytelnienia, przez co każda osoba z dostępem sieciowym mogła wysyłać do niego żądania HTTP i wykonywać operacje zarezerwowane wyłącznie dla administratorów. Podatność sklasyfikowana jest jako CWE-276 (Incorrect Default Permissions), co oznacza błędnie skonfigurowane domyślne uprawnienia dostępu do zasobu.
Nieuwierzytelniony atakujący może zdalnie modyfikować konfigurację serwera Couchbase oraz uzyskiwać dane diagnostyczne i profile wydajnościowe, co może prowadzić do pełnego przejęcia kontroli nad instancją serwera, ujawnienia wrażliwych danych lub zakłócenia jego działania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.couchbase.com/resources/security#SecurityAlerts). Producent zaktualizował endpoint tak, aby dostęp do administracyjnych API wymagał uwierzytelnienia. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do portów REST projector i indexer wyłącznie do zaufanych hostów za pomocą firewalla.
Couchbase Server w wersjach: 4.0.0, 4.1.0, 4.1.1, 4.5.0, 4.5.1, 4.6.0–4.6.5, 5.0.0, 5.1.1, 5.5.0 oraz 5.5.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCouchbase Server
APPCouchbase4.0.04.1.04.1.14.5.04.5.15.0.05.1.15.5.05.5.14.6.0 – 4.6.5
Powiązane podatności
Niewystarczające ograniczenia wywołań cURL w Couchbase Server (SQL++)
Niewystarczające ograniczenia wywołań cURL w /diag/eval w Couchbase Server
Wyciek metryk systemowych przez losowe żądania HTTP w Couchbase Server
Couchbase Server: Auth Bypass przez puste hasło użytkownika zewnętrznego
RCE w Couchbase Server przez ujawniony Erlang Cookie w logach