CRITICAL🇬🇧 English

CVE-2020-9039

Couchbase Server – nieautoryzowany dostęp do endpointów REST projector i indexer

CVSS 9.8v3.1pub. 2020-02-22upd. 2024-11-21

Couchbase Server w wielu wersjach udostępnia endpointy REST projector oraz indexer bez wymogu uwierzytelnienia, co pozwala dowolnemu atakującemu na sieciowy dostęp do funkcji administracyjnych. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co odzwierciedla pełne ryzyko naruszenia poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

Couchbase Server 4.0.0, 4.1.0, 4.1.1, 4.5.0, 4.5.1, 4.6.0 through 4.6.5, 5.0.0, 5.1.1, 5.5.0 and 5.5.1 have Insecure Permissions for the projector and indexer REST endpoints (they allow unauthenticated access).The /settings REST endpoint exposed by the projector process is an endpoint that administrators can use for various tasks such as updating configuration and collecting performance profiles. The endpoint was unauthenticated and has been updated to only allow authenticated users to access these administrative APIs.

🤖 Analiza AI
Jak działa

Proces projector wystawia endpoint /settings REST, który umożliwia administratorom aktualizację konfiguracji serwera oraz zbieranie profili wydajnościowych. Endpoint ten nie wymagał żadnego uwierzytelnienia, przez co każda osoba z dostępem sieciowym mogła wysyłać do niego żądania HTTP i wykonywać operacje zarezerwowane wyłącznie dla administratorów. Podatność sklasyfikowana jest jako CWE-276 (Incorrect Default Permissions), co oznacza błędnie skonfigurowane domyślne uprawnienia dostępu do zasobu.

Skutki

Nieuwierzytelniony atakujący może zdalnie modyfikować konfigurację serwera Couchbase oraz uzyskiwać dane diagnostyczne i profile wydajnościowe, co może prowadzić do pełnego przejęcia kontroli nad instancją serwera, ujawnienia wrażliwych danych lub zakłócenia jego działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.couchbase.com/resources/security#SecurityAlerts). Producent zaktualizował endpoint tak, aby dostęp do administracyjnych API wymagał uwierzytelnienia. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do portów REST projector i indexer wyłącznie do zaufanych hostów za pomocą firewalla.

Kogo dotyczy

Couchbase Server w wersjach: 4.0.0, 4.1.0, 4.1.1, 4.5.0, 4.5.1, 4.6.0–4.6.5, 5.0.0, 5.1.1, 5.5.0 oraz 5.5.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Couchbase Server

    APP
    Couchbase
    4.0.04.1.04.1.14.5.04.5.15.0.05.1.15.5.05.5.14.6.0 – 4.6.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-49931CRITICAL9.8PL ✓ten sam produkt

Niewystarczające ograniczenia wywołań cURL w Couchbase Server (SQL++)

CVE-2023-49930CRITICAL9.8PL ✓ten sam produkt

Niewystarczające ograniczenia wywołań cURL w /diag/eval w Couchbase Server

CVE-2022-32559CRITICAL9.1PL ✓ten sam produkt

Wyciek metryk systemowych przez losowe żądania HTTP w Couchbase Server

CVE-2021-35943CRITICAL9.8PL ✓ten sam produkt

Couchbase Server: Auth Bypass przez puste hasło użytkownika zewnętrznego

CVE-2020-24719CRITICAL9.8PL ✓ten sam produkt

RCE w Couchbase Server przez ujawniony Erlang Cookie w logach