CRITICAL🇬🇧 English

CVE-2021-4171

Błąd logiki biznesowej w Calibre-Web umożliwiający nieautoryzowany dostęp

CVSS 9.8v3.1pub. 2022-01-17upd. 2024-11-21

Aplikacja Calibre-Web zawiera podatność klasy Business Logic Error, która może pozwolić atakującemu na nieautoryzowane działania w systemie. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na możliwość poważnego naruszenia poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

calibre-web is vulnerable to Business Logic Errors

🤖 Analiza AI
Jak działa

Podatność wynika z błędów w logice biznesowej aplikacji Calibre-Web. Wektor ataku jest sieciowy (AV:N), nie wymaga uwierzytelnienia (PR:N) ani interakcji użytkownika (UI:N), co oznacza, że atakujący może wykorzystać ją zdalnie bez żadnych wcześniejszych uprawnień. Szczegółowy mechanizm podatności nie został ujawniony w opisie — więcej informacji dostępnych jest w referencjach producenta oraz zgłoszeniu na platformie huntr.dev.

Skutki

Atakujący może uzyskać pełen dostęp do poufnych danych (C:H), modyfikować zawartość systemu (I:H) oraz potencjalnie doprowadzić do niedostępności usługi (A:H), co odpowiada pełnemu naruszeniu bezpieczeństwa aplikacji.

Mitygacja

Należy zaktualizować Calibre-Web do wersji zawierającej poprawkę wprowadzoną commitem 3e0d8763c377d2146462811e3e4ccf13f0d312ce dostępnym w repozytorium GitHub projektu. Zaleca się jak najszybsze zastosowanie patcha zgodnie z referencjami producenta.

Kogo dotyczy

Aplikacja Calibre-Web projektu janeczku/calibre-web — konkretne wersje wskazane w referencjach producenta i commicie naprawczym.

Uwagi

Szczegóły techniczne podatności zostały zgłoszone za pośrednictwem platformy huntr.dev (bounty ID: 1117f439-133c-4563-afb2-6cd80607bd5c). Opis techniczny jest ograniczony — więcej informacji dostępnych pod wskazanymi referencjami.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Janeczku Calibre Web

    APP
    Janeczku
    < 0.6.15
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-2106CRITICAL9.8PL ✓ten sam produkt

Słabe wymagania dotyczące haseł w Calibre-Web (przed 0.6.20)

CVE-2022-2525CRITICAL9.8PL ✓ten sam produkt

Brak ograniczenia prób uwierzytelnienia w Calibre-Web (brute force)

CVE-2022-30765CRITICAL9.8PL ✓ten sam produkt

SQL Injection w tabeli użytkowników Calibre-Web (przed wersją 0.6.18)

CVE-2022-0939CRITICAL9.9PL ✓ten sam produkt

SSRF w Calibre-Web umożliwia dostęp do wewnętrznej infrastruktury

CVE-2022-0990CRITICAL9.1PL ✓ten sam produkt

SSRF w Calibre-Web umożliwiający nieautoryzowany dostęp do zasobów serwera