Couchbase Server 6.5.x and 6.6.x through 6.6.2 has Incorrect Access Control. Externally managed users are not prevented from using an empty password, per RFC4513.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCouchbase Server
APPCouchbase6.5.0 – 6.5.26.6.0 – 6.6.3 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Auth Bypass
CWE
Related vulnerabilities
CVE-2023-49931CRITICAL9.8PL ✓same product
Niewystarczające ograniczenia wywołań cURL w Couchbase Server (SQL++)
CVE-2023-49930CRITICAL9.8PL ✓same product
Niewystarczające ograniczenia wywołań cURL w /diag/eval w Couchbase Server
CVE-2022-32559CRITICAL9.1PL ✓same product
Wyciek metryk systemowych przez losowe żądania HTTP w Couchbase Server
CVE-2020-24719CRITICAL9.8PL ✓same product
RCE w Couchbase Server przez ujawniony Erlang Cookie w logach
CVE-2020-9039CRITICAL9.8PL ✓same product
Couchbase Server – nieautoryzowany dostęp do endpointów REST projector i indexer