CRITICAL🇬🇧 English

CVE-2023-2106

Słabe wymagania dotyczące haseł w Calibre-Web (przed 0.6.20)

CVSS 9.8v3.1pub. 2023-04-15upd. 2025-02-06

Aplikacja Calibre-Web w wersjach przed 0.6.20 nie wymusza odpowiedniej złożoności haseł użytkowników, co klasyfikowane jest jako podatność klasy CWE-521. Brak restrykcji dotyczących haseł znacząco zwiększa ryzyko nieautoryzowanego dostępu do systemu.

Pokaż oryginał (EN)

Weak Password Requirements in GitHub repository janeczku/calibre-web prior to 0.6.20.

🤖 Analiza AI
Jak działa

Ze względu na brak odpowiednich wymagań dotyczących złożoności haseł, użytkownicy mogą ustawiać hasła trywialne lub puste, które są podatne na ataki słownikowe i brute-force. Atakujący zdalnie, bez żadnego uwierzytelnienia ani interakcji ofiary, może próbować odgadnąć lub wymusić hasło w celu przejęcia konta. Wektor ataku sieciowy (AV:N) i brak wymagań co do uprawnień (PR:N) oznaczają, że atak jest możliwy bezpośrednio przez internet bez żadnych wstępnych warunków.

Skutki

Udany atak może prowadzić do pełnego przejęcia konta użytkownika lub administratora, a w konsekwencji do uzyskania nieautoryzowanego dostępu do przechowywanych zasobów biblioteki, danych osobowych oraz potencjalnej modyfikacji lub usunięcia treści w aplikacji.

Mitygacja

Należy zaktualizować Calibre-Web do wersji 0.6.20 lub nowszej, w której wprowadzono wymuszanie odpowiedniej złożoności haseł (commit 49e4f540c9b204c7e39b3c27ceadecd83ed60e7e). Dodatkowo zaleca się natychmiastową zmianę wszystkich haseł użytkowników na silne, unikalne ciągi znaków oraz rozważenie wdrożenia dodatkowych mechanizmów ochrony dostępu, takich jak ograniczenie ekspozycji aplikacji na internet.

Kogo dotyczy

Repozytorium janeczku/calibre-web w wersjach przed 0.6.20

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty c3d5c647-7557-40a9-aee4-24dc14882781). Pomimo oceny CVSS 9.8 (Critical), aplikacja Calibre-Web jest narzędziem niszowym, co może ograniczać rzeczywistą powierzchnię ataku — niemniej ekspozycja na internet bez silnych haseł stanowi poważne ryzyko.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Janeczku Calibre Web

    APP
    Janeczku
    < 0.6.20
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-2525CRITICAL9.8PL ✓ten sam produkt

Brak ograniczenia prób uwierzytelnienia w Calibre-Web (brute force)

CVE-2022-30765CRITICAL9.8PL ✓ten sam produkt

SQL Injection w tabeli użytkowników Calibre-Web (przed wersją 0.6.18)

CVE-2022-0990CRITICAL9.1PL ✓ten sam produkt

SSRF w Calibre-Web umożliwiający nieautoryzowany dostęp do zasobów serwera

CVE-2022-0939CRITICAL9.9PL ✓ten sam produkt

SSRF w Calibre-Web umożliwia dostęp do wewnętrznej infrastruktury

CVE-2022-0767CRITICAL9.9PL ✓ten sam produkt

SSRF w Calibre-Web umożliwiający dostęp do wewnętrznych zasobów