CRITICAL🇬🇧 English

CVE-2021-35943

Couchbase Server: Auth Bypass przez puste hasło użytkownika zewnętrznego

CVSS 9.8v3.1pub. 2021-09-29upd. 2024-11-21

Couchbase Server w wersjach 6.5.x oraz 6.6.x do 6.6.2 pozwala użytkownikom zarządzanym zewnętrznie na uwierzytelnienie się z pustym hasłem, co narusza standard RFC4513. Podatność umożliwia nieautoryzowany dostęp do serwera bez znajomości poświadczeń.

Pokaż oryginał (EN)

Couchbase Server 6.5.x and 6.6.x through 6.6.2 has Incorrect Access Control. Externally managed users are not prevented from using an empty password, per RFC4513.

🤖 Analiza AI
Jak działa

Mechanizm uwierzytelniania dla użytkowników zewnętrznych (externally managed users) nie weryfikuje poprawnie, czy podane hasło jest puste. Zgodnie ze standardem RFC4513 puste hasło powinno być traktowane jako próba anonimowego wiązania i być odrzucane. Couchbase Server błędnie akceptuje takie żądania, omijając weryfikację tożsamości użytkownika.

Skutki

Atakujący bez uwierzytelnienia może uzyskać pełny dostęp do serwera Couchbase, potencjalnie prowadząc do odczytu, modyfikacji lub usunięcia danych, a także przejęcia kontroli nad instancją serwera.

Mitygacja

Należy zaktualizować Couchbase Server do wersji wyższej niż 6.6.2. Szczegółowe informacje o dostępnych patchach znajdują się w oficjalnych notatkach wydania producenta pod adresem docs.couchbase.com oraz na stronie couchbase.com/alerts

Kogo dotyczy

Couchbase Server w wersjach 6.5.x oraz 6.6.x do 6.6.2 włącznie

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Couchbase Server

    APP
    Couchbase
    6.5.0 – 6.5.26.6.0 – 6.6.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-49931CRITICAL9.8PL ✓ten sam produkt

Niewystarczające ograniczenia wywołań cURL w Couchbase Server (SQL++)

CVE-2023-49930CRITICAL9.8PL ✓ten sam produkt

Niewystarczające ograniczenia wywołań cURL w /diag/eval w Couchbase Server

CVE-2022-32559CRITICAL9.1PL ✓ten sam produkt

Wyciek metryk systemowych przez losowe żądania HTTP w Couchbase Server

CVE-2020-24719CRITICAL9.8PL ✓ten sam produkt

RCE w Couchbase Server przez ujawniony Erlang Cookie w logach

CVE-2020-9039CRITICAL9.8PL ✓ten sam produkt

Couchbase Server – nieautoryzowany dostęp do endpointów REST projector i indexer