CRITICAL🇬🇧 English

CVE-2021-22910

Rocket.Chat — NoSQL injection umożliwiający RCE (brak sanityzacji zapytań)

CVSS 9.8v3.1pub. 2021-08-09upd. 2024-11-21

W serwerze Rocket.Chat wykryto podatność braku odpowiedniej sanityzacji danych wejściowych, która pozwala na przeprowadzenie ataku NoSQL injection poprzez określony endpoint. Luka ma ocenę krytyczną CVSS 9.8 i może skutkować zdalne wykonanie kodu (RCE) bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

A sanitization vulnerability exists in Rocket.Chat server versions <3.13.2, <3.12.4, <3.11.4 that allowed queries to an endpoint which could result in a NoSQL injection, potentially leading to RCE.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej sanityzacji zapytań kierowanych do określonego endpointu serwera Rocket.Chat. Atakujący może spreparować złośliwe zapytanie zawierające operatory NoSQL, które nie są właściwie filtrowane przed przekazaniem do bazy danych. W konsekwencji możliwe jest wstrzyknięcie arbitralnych poleceń do silnika bazy danych, co w określonych warunkach może eskalować do zdalnego wykonania kodu (RCE) na serwerze.

Skutki

Nieuwierzytelniony atakujący zdalnie może przejąć pełną kontrolę nad serwerem, uzyskując dostęp do poufnych danych, modyfikując je lub usuwając, a także potencjalnie wykonując dowolny kod na maszynie serwera (RCE).

Mitygacja

Należy zaktualizować Rocket.Chat Server do wersji 3.13.2, 3.12.4 lub 3.11.4 (odpowiednio dla używanej gałęzi). Aktualizacja eliminuje brak sanityzacji zapytań będący przyczyną podatności.

Kogo dotyczy

Rocket.Chat Server w wersjach poniżej 3.13.2, poniżej 3.12.4 oraz poniżej 3.11.4

Uwagi

Szczegółowa analiza techniczna podatności została opublikowana przez zespół SonarSource (blog.sonarsource.com). Zgłoszenie pochodzi z platformy HackerOne (raport #1130874).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Rocket.chat

    APP
    Rocket.Chat
    < 3.11.43.12.0 – 3.12.4 (bez)3.13.0 – 3.13.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-58066CRITICAL9.8PL ✓ten sam produkt

Rocket.Chat SAML SSO — Auth Bypass przez brak wiązania podpisu XML

CVE-2026-48616CRITICAL9.3PL ✓ten sam produkt

Rocket.Chat — podatność access control w plikach Livechat (nieautoryzowany dostęp)

CVE-2026-29198CRITICAL9.8PL ✓ten sam produkt

Rocket.Chat — NoSQL injection umożliwiający przejęcie konta (SQLi)

CVE-2026-28514CRITICAL9.3PL ✓ten sam produkt

Rocket.Chat — pominięcie await powoduje auth bypass w ddp-streamer

CVE-2023-28316CRITICAL9.8PL ✓ten sam produkt

Rocket.Chat: brak unieważnienia sesji po aktywacji 2FA