Szablon VPS.org one-click Supabase wdraża instancję PostgreSQL nasłuchującą na wszystkich interfejsach sieciowych (0.0.0.0:5432) z domyślnym hasłem 'postgres'. Jest to szczególnie niebezpieczne, ponieważ reguły iptables instalowane przez Docker omijają standardową konfigurację firewalla UFW na hoście, przez co baza danych jest publicznie dostępna pomimo pozornie aktywnej ochrony.
▸ Pokaż oryginał (EN)
Deployment of the VPS.org one-click Supabase template deploys a PostgreSQL instance that is published on all interfaces (0.0.0.0:5432) with a default database password set to "postgres". Because Docker installs its own iptables rules, this exposure bypasses a standard host UFW configuration.
Podczas wdrożenia szablonu one-click Supabase na platformie VPS.org kontener PostgreSQL jest konfigurowany z domyślnym hasłem 'postgres' i bindowany do adresu 0.0.0.0:5432, co oznacza nasłuchiwanie na wszystkich interfejsach sieciowych serwera. Docker automatycznie dodaje własne reguły iptables, które działają na niższym poziomie niż UFW — powoduje to, że reguły UFW blokujące port 5432 są skutecznie pomijane. W efekcie baza danych PostgreSQL jest bezpośrednio dostępna z internetu bez żadnej skutecznej bariery sieciowej, a atakujący może uwierzytelnić się przy użyciu powszechnie znanych domyślnych danych logowania.
Atakujący bez żadnych uprawnień i z dowolnego miejsca w internecie może uzyskać pełny dostęp do bazy danych PostgreSQL, co skutkuje ujawnieniem oraz możliwością modyfikacji wszystkich przechowywanych danych.
Należy niezwłocznie zmienić domyślne hasło bazy danych PostgreSQL ('postgres') na silne, unikalne hasło. Port 5432 powinien zostać zablokowany na poziomie reguł iptables (nie wyłącznie UFW) lub w zewnętrznym firewall'u dostawcy chmury. Zaleca się ograniczenie dostępu do bazy danych wyłącznie do zaufanych adresów IP lub sieci wewnętrznej. Szczegółowe zalecenia dostępne w referencjach: https://kb.cert.org/vuls/id/243636
Serwery korzystające z szablonu VPS.org one-click Supabase wdrażającego instancję PostgreSQL z domyślną konfiguracją; szczegółowe wersje wskazane w referencjach producenta
Podatność wynika z połączenia trzech słabości konfiguracyjnych: domyślnych danych uwierzytelniających (CWE-1393), niebezpiecznej konfiguracji domyślnej (CWE-1188) oraz braku izolacji sieciowej na poziomie kontenera (CWE-1327). Mechanizm omijania UFW przez reguły iptables Docker jest zachowaniem dobrze udokumentowanym, co czyni tę konfigurację szczególnie ryzykowną dla administratorów nieświadomych tej interakcji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N