Aplikacja Calibre-Web w wersjach przed 0.6.20 nie wymusza odpowiedniej złożoności haseł użytkowników, co klasyfikowane jest jako podatność klasy CWE-521. Brak restrykcji dotyczących haseł znacząco zwiększa ryzyko nieautoryzowanego dostępu do systemu.
▸ Pokaż oryginał (EN)
Weak Password Requirements in GitHub repository janeczku/calibre-web prior to 0.6.20.
Ze względu na brak odpowiednich wymagań dotyczących złożoności haseł, użytkownicy mogą ustawiać hasła trywialne lub puste, które są podatne na ataki słownikowe i brute-force. Atakujący zdalnie, bez żadnego uwierzytelnienia ani interakcji ofiary, może próbować odgadnąć lub wymusić hasło w celu przejęcia konta. Wektor ataku sieciowy (AV:N) i brak wymagań co do uprawnień (PR:N) oznaczają, że atak jest możliwy bezpośrednio przez internet bez żadnych wstępnych warunków.
Udany atak może prowadzić do pełnego przejęcia konta użytkownika lub administratora, a w konsekwencji do uzyskania nieautoryzowanego dostępu do przechowywanych zasobów biblioteki, danych osobowych oraz potencjalnej modyfikacji lub usunięcia treści w aplikacji.
Należy zaktualizować Calibre-Web do wersji 0.6.20 lub nowszej, w której wprowadzono wymuszanie odpowiedniej złożoności haseł (commit 49e4f540c9b204c7e39b3c27ceadecd83ed60e7e). Dodatkowo zaleca się natychmiastową zmianę wszystkich haseł użytkowników na silne, unikalne ciągi znaków oraz rozważenie wdrożenia dodatkowych mechanizmów ochrony dostępu, takich jak ograniczenie ekspozycji aplikacji na internet.
Repozytorium janeczku/calibre-web w wersjach przed 0.6.20
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty c3d5c647-7557-40a9-aee4-24dc14882781). Pomimo oceny CVSS 9.8 (Critical), aplikacja Calibre-Web jest narzędziem niszowym, co może ograniczać rzeczywistą powierzchnię ataku — niemniej ekspozycja na internet bez silnych haseł stanowi poważne ryzyko.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJaneczku Calibre Web
APPJaneczku< 0.6.20
Powiązane podatności
Brak ograniczenia prób uwierzytelnienia w Calibre-Web (brute force)
SQL Injection w tabeli użytkowników Calibre-Web (przed wersją 0.6.18)
SSRF w Calibre-Web umożliwiający nieautoryzowany dostęp do zasobów serwera
SSRF w Calibre-Web umożliwia dostęp do wewnętrznej infrastruktury
SSRF w Calibre-Web umożliwiający dostęp do wewnętrznych zasobów