CRITICAL🇬🇧 English

CVE-2022-0990

SSRF w Calibre-Web umożliwiający nieautoryzowany dostęp do zasobów serwera

CVSS 9.1v3.1pub. 2022-04-04upd. 2024-11-21

Podatność typu Server-Side Request Forgery (SSRF) w aplikacji Calibre-Web (repozytorium janeczku/calibre-web) w wersjach przed 0.6.18 pozwala nieuwierzytelnionemu atakującemu na wymuszenie żądań HTTP po stronie serwera. Wysoki wynik CVSS 9.1 wynika z braku wymagań co do uwierzytelnienia oraz możliwości uzyskania poufnych informacji lub modyfikacji danych.

Pokaż oryginał (EN)

Server-Side Request Forgery (SSRF) in GitHub repository janeczku/calibre-web prior to 0.6.18.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie sieciowe do podatnego endpointu aplikacji Calibre-Web, wskazując jako cel URL zasób wewnętrzny lub zewnętrzny. Serwer wykonuje żądanie w imieniu atakującego, bez weryfikacji, czy docelowy adres jest dozwolony. Umożliwia to ominięcie kontroli dostępu sieciowego i odpytywanie zasobów niedostępnych bezpośrednio z zewnątrz, takich jak wewnętrzne usługi infrastruktury lub metadane środowiska chmurowego.

Skutki

Atakujący może uzyskać dostęp do poufnych zasobów wewnętrznej sieci (wysoki wpływ na poufność) oraz potencjalnie modyfikować dane lub wywoływać akcje na wewnętrznych usługach (wysoki wpływ na integralność). Podatność może być wykorzystana do rekonesansu infrastruktury lub ataku na inne systemy niewidoczne z zewnątrz.

Mitygacja

Należy zaktualizować Calibre-Web do wersji 0.6.18 lub nowszej, w której zastosowano poprawkę dostępną w commicie 4545f4a20d9ff90b99bbd4e3e34b6de4441d6367 na GitHub. Do czasu aktualizacji zaleca się ograniczenie dostępu do instancji Calibre-Web wyłącznie do zaufanych sieci oraz blokowanie wychodzących połączeń HTTP z serwera aplikacji na poziomie firewall.

Kogo dotyczy

Calibre-Web (janeczku/calibre-web) w wersjach wcześniejszych niż 0.6.18

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 31649903-c19c-4dae-aee0-a04b095855c5).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Janeczku Calibre Web

    APP
    Janeczku
    < 0.6.18
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2023-2106CRITICAL9.8PL ✓ten sam produkt

Słabe wymagania dotyczące haseł w Calibre-Web (przed 0.6.20)

CVE-2022-2525CRITICAL9.8PL ✓ten sam produkt

Brak ograniczenia prób uwierzytelnienia w Calibre-Web (brute force)

CVE-2022-30765CRITICAL9.8PL ✓ten sam produkt

SQL Injection w tabeli użytkowników Calibre-Web (przed wersją 0.6.18)

CVE-2022-0939CRITICAL9.9PL ✓ten sam produkt

SSRF w Calibre-Web umożliwia dostęp do wewnętrznej infrastruktury

CVE-2022-0767CRITICAL9.9PL ✓ten sam produkt

SSRF w Calibre-Web umożliwiający dostęp do wewnętrznych zasobów