CRITICAL🇬🇧 English

CVE-2022-0939

SSRF w Calibre-Web umożliwia dostęp do wewnętrznej infrastruktury

CVSS 9.9v3.1pub. 2022-04-04upd. 2024-11-21

W repozytorium janeczku/calibre-web wykryto podatność typu Server-Side Request Forgery (SSRF), umożliwiającą nieuwierzytelnionemu atakującemu wymuszenie na serwerze wykonania żądań HTTP do dowolnych zasobów. Podatność otrzymała ocenę CVSS 9.9, co czyni ją zagrożeniem krytycznym.

Pokaż oryginał (EN)

Server-Side Request Forgery (SSRF) in GitHub repository janeczku/calibre-web prior to 0.6.18.

🤖 Analiza AI
Jak działa

Atakujący, bez konieczności uwierzytelnienia, może dostarczyć spreparowany adres URL, który zostanie przetworzony przez serwer Calibre-Web i użyty do wykonania żądania do wewnętrznej sieci lub innych zasobów niedostępnych bezpośrednio z zewnątrz. Mechanizm SSRF (CWE-918) pozwala w ten sposób na obejście kontroli dostępu opartej na segmentacji sieci. Atakujący może skanować wewnętrzną infrastrukturę, odpytywać usługi metadanych chmury (np. IMDS) lub wchodzić w interakcję z innymi usługami sieciowymi niedostępnymi publicznie.

Skutki

Atakujący może uzyskać dostęp do poufnych danych wewnętrznej infrastruktury (C:L), dokonać ograniczonych modyfikacji zasobów (I:L) oraz spowodować poważne zakłócenia dostępności usługi (A:H), potencjalnie wykraczając poza bezpośredni zasób (zakres S:C).

Mitygacja

Należy zaktualizować Calibre-Web do wersji 0.6.18 lub nowszej, w której zastosowano poprawkę dostępną w commicie 4545f4a20d9ff90b99bbd4e3e34b6de4441d6367. Do czasu aktualizacji zaleca się ograniczenie dostępu do instancji Calibre-Web wyłącznie do zaufanych sieci oraz zablokowanie na poziomie firewall wychodzących połączeń z serwera do wewnętrznych zasobów infrastruktury.

Kogo dotyczy

Calibre-Web (janeczku/calibre-web) w wersjach wcześniejszych niż 0.6.18

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bug bounty). Poprawka dostępna jest w ramach commitu 4545f4a20d9ff90b99bbd4e3e34b6de4441d6367 w oficjalnym repozytorium GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:H
  • Janeczku Calibre Web

    APP
    Janeczku
    < 0.6.18
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2023-2106CRITICAL9.8PL ✓ten sam produkt

Słabe wymagania dotyczące haseł w Calibre-Web (przed 0.6.20)

CVE-2022-2525CRITICAL9.8PL ✓ten sam produkt

Brak ograniczenia prób uwierzytelnienia w Calibre-Web (brute force)

CVE-2022-30765CRITICAL9.8PL ✓ten sam produkt

SQL Injection w tabeli użytkowników Calibre-Web (przed wersją 0.6.18)

CVE-2022-0990CRITICAL9.1PL ✓ten sam produkt

SSRF w Calibre-Web umożliwiający nieautoryzowany dostęp do zasobów serwera

CVE-2022-0767CRITICAL9.9PL ✓ten sam produkt

SSRF w Calibre-Web umożliwiający dostęp do wewnętrznych zasobów