Couchbase Server w wersjach 6.5.x oraz 6.6.x do 6.6.2 pozwala użytkownikom zarządzanym zewnętrznie na uwierzytelnienie się z pustym hasłem, co narusza standard RFC4513. Podatność umożliwia nieautoryzowany dostęp do serwera bez znajomości poświadczeń.
▸ Pokaż oryginał (EN)
Couchbase Server 6.5.x and 6.6.x through 6.6.2 has Incorrect Access Control. Externally managed users are not prevented from using an empty password, per RFC4513.
Mechanizm uwierzytelniania dla użytkowników zewnętrznych (externally managed users) nie weryfikuje poprawnie, czy podane hasło jest puste. Zgodnie ze standardem RFC4513 puste hasło powinno być traktowane jako próba anonimowego wiązania i być odrzucane. Couchbase Server błędnie akceptuje takie żądania, omijając weryfikację tożsamości użytkownika.
Atakujący bez uwierzytelnienia może uzyskać pełny dostęp do serwera Couchbase, potencjalnie prowadząc do odczytu, modyfikacji lub usunięcia danych, a także przejęcia kontroli nad instancją serwera.
Należy zaktualizować Couchbase Server do wersji wyższej niż 6.6.2. Szczegółowe informacje o dostępnych patchach znajdują się w oficjalnych notatkach wydania producenta pod adresem docs.couchbase.com oraz na stronie couchbase.com/alerts
Couchbase Server w wersjach 6.5.x oraz 6.6.x do 6.6.2 włącznie
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCouchbase Server
APPCouchbase6.5.0 – 6.5.26.6.0 – 6.6.3 (bez)
Powiązane podatności
Niewystarczające ograniczenia wywołań cURL w Couchbase Server (SQL++)
Niewystarczające ograniczenia wywołań cURL w /diag/eval w Couchbase Server
Wyciek metryk systemowych przez losowe żądania HTTP w Couchbase Server
RCE w Couchbase Server przez ujawniony Erlang Cookie w logach
Couchbase Server – nieautoryzowany dostęp do endpointów REST projector i indexer