CVE-2022-24706
Apache CouchDB Insecure Default Initialization of Resource Vulnerability
Beschreibung
CVE-2022-24706 ist eine Schwachstelle durch unsichere Standard-Initialisierung in Apache CouchDB, die es einem Angreifer ermöglicht, administrative Rechte zu erlangen. Die Schwachstelle besteht, weil CouchDB mit einer Standardkonfiguration ausgeliefert wird, die den Erlang-Distribution-Protocol-Cookie nicht ordnungsgemäß absichert, wodurch nicht authentifizierte Angreifer administrativen Zugriff auf die Datenbank erhalten können. Apache CouchDB ist eine weit verbreitete Open-Source-NoSQL-Dokumentendatenbank, und kompromittierte Instanzen können alle gespeicherten Daten offenlegen. Die CISA hat CVE-2022-24706 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 94,4 % (99. Perzentil) ist die Ausnutzung bei exponierten Instanzen nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | couchdb | < 3.2.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/167032/Apache-CouchDB-3.2.1-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/169702/Apache-CouchDB-Erlang-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.openwall.com/lists/oss-security/2022/04/26/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/05/09/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/05/09/2(Mailing List, Patch, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/05/09/3(Mailing List, Patch, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/05/09/4(Mailing List, Patch, Third Party Advisory)
- https://docs.couchdb.org/en/3.2.2/setup/cluster.html(Broken Link, Product)
- https://lists.apache.org/thread/w24wo0h8nlctfps65txvk0oc5hdcnv00(Mailing List, Vendor Advisory)
- https://medium.com/%40_sadshade/couchdb-erlang-and-cookies-rce-on-default-settings-b1e9173a4bcd(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-24706(US Government Resource)
Schwachstellentyp
CWE-1188: Initialisierung einer Ressource mit unsicherem Standard
CVE-2022-24706 nutzt eine Schwäche bei der unsicheren Standard-Initialisierung in Apache CouchDB aus, bei der der Erlang-Distribution-Protocol-Cookie bei der Installation auf einen bekannten Standardwert gesetzt wird. Dieser Cookie fungiert als gemeinsames Geheimnis für die Inter-Node-Kommunikation, und wenn er auf seinem vorhersagbaren Standardwert belassen wird, ermöglicht er jedem Angreifer, der den Standardwert kennt, sich mit der CouchDB-Erlang-Runtime zu verbinden und beliebige Befehle auszuführen.
Mehr erfahren: CWE-1188 — Initialisierung einer Ressource mit unsicherem Standard
Auswirkungsanalyse
CVE-2022-24706 stellt ein kritisches Risiko für die Datensicherheit von Organisationen dar, die Apache CouchDB einsetzen. Die Schwachstelle ist aus der Ferne ohne Authentifizierung über das Netzwerk ausnutzbar, erfordert keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf. Durch Nutzung des Standard-Erlang-Cookies kann ein Angreifer sich mit dem Erlang-Distribution-Port von CouchDB verbinden und beliebigen Erlang-Code ausführen, was sich in Betriebssystem-Befehlsausführung mit den Rechten des CouchDB-Dienstkontos übersetzt. Dies gewährt vollständigen administrativen Zugriff auf alle CouchDB-Datenbanken und deren Inhalte, die Möglichkeit zur Erstellung, Änderung oder Löschung beliebiger Daten, OS-Level-Befehlsausführung für laterale Bewegung und Zugriff auf sensible Anwendungsdaten. Mit einem EPSS-Score von 94,4 % (99. Perzentil) gehört diese Schwachstelle zu den am aktivsten ausgenutzten.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2022-24706 bestätigt, indem sie die Schwachstelle mit einer Behebungsfrist bis zum 15. September 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 94,4 % (99. Perzentil) spiegelt nahezu sichere Ausnutzungsaktivität wider. Die Ausnutzungstechnik ist gut dokumentiert — die Verbindung zum Erlang-Distribution-Port mit dem bekannten Standard-Cookie-Wert ist trivial und erfordert minimale technische Kenntnisse. Exploit-Skripte und Tools, die diese Schwachstelle angreifen, wurden in der Sicherheits-Community veröffentlicht. Es sind keine spezifischen Ransomware-Kampagnen mit dieser CVE assoziiert.
Behebung
- Apache CouchDB-Updates sofort anwenden: Gemäß der CISA-KEV-Vorgabe Updates gemäß Herstelleranweisungen installieren. Auf CouchDB 3.2.2 oder höher aktualisieren.
- Erlang-Cookie auf einen starken, einzigartigen Wert ändern: Auch nach dem Patching den Erlang-Cookie in der CouchDB-Konfiguration explizit auf einen kryptografisch zufälligen Wert setzen. Der Cookie ist typischerweise in der .erlang.cookie-Datei im CouchDB-Datenverzeichnis gespeichert.
- Zugriff auf den Erlang-Distribution-Port einschränken: Firewall-Regeln konfigurieren, um externen Zugriff auf den Erlang-Distribution-Port (Standard 4369 für EPMD und dynamische Ports für die Distribution) zu blockieren.
- CouchDB nur auf vertrauenswürdige Schnittstellen binden: CouchDB und die Erlang-Runtime so konfigurieren, dass sie nur auf localhost oder vertrauenswürdigen internen Netzwerkschnittstellen lauschen.
- CouchDB-Datenbanken auf unbefugten Zugriff prüfen: CouchDB-Zugriffsprotokolle und Datenbankinhalte auf Anzeichen von unbefugtem administrativem Zugriff, Datenänderung oder Datenexfiltration überprüfen.
Technische Details
CVE-2022-24706 ist eine Schwachstelle durch unsichere Standard-Initialisierung in Apache CouchDBs Nutzung des Erlang-Distribution-Protokolls. CouchDB basiert auf der Erlang/OTP-Plattform, die einen Cookie-basierten Authentifizierungsmechanismus für die Inter-Node-Kommunikation verwendet. Bei der Installation von CouchDB wird der Erlang-Cookie — der als gemeinsames Geheimnis für die Verbindung zur Erlang-Runtime dient — auf einen bekannten Standardwert gesetzt. Ein Angreifer, der diesen Standardwert kennt, kann sich mit dem Erlang-Distribution-Port des CouchDB-Knotens verbinden und sich als vertrauenswürdiger Knoten authentifizieren. Einmal verbunden, kann der Angreifer den Erlang-Remote-Procedure-Call (RPC)-Mechanismus nutzen, um beliebige Erlang-Funktionen auszuführen, einschließlich os:cmd/1 für Betriebssystem-Befehlsausführung. Dies gewährt dem Angreifer effektiv Shell-Zugriff mit den Rechten des CouchDB-Prozessbenutzers.
Häufig gestellte Fragen
Wird CVE-2022-24706 aktiv ausgenutzt?
Ja. Die CISA hat die aktive Ausnutzung von CVE-2022-24706 bestätigt, indem sie die Schwachstelle in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 94,4 % (99. Perzentil) deutet auf nahezu sichere Ausnutzung bei exponierten Instanzen hin. Der Standard-Erlang-Cookie-Wert ist öffentlich bekannt, was die Ausnutzung trivial macht.
Welche Produkte sind von CVE-2022-24706 betroffen?
CVE-2022-24706 betrifft Apache CouchDB-Versionen vor 3.2.2. Alle Installationen, bei denen der Erlang-Distribution-Cookie nicht von seinem Standardwert geändert wurde und der Erlang-Distribution-Port zugänglich ist, sind verwundbar.
Wie behebe ich CVE-2022-24706?
Aktualisieren Sie Apache CouchDB auf Version 3.2.2 oder höher. Ändern Sie zusätzlich den Erlang-Cookie auf einen starken, einzigartigen Zufallswert und stellen Sie sicher, dass der Erlang-Distribution-Port nicht von nicht vertrauenswürdigen Netzwerken aus erreichbar ist.
Wie schwerwiegend ist CVE-2022-24706?
CVE-2022-24706 ist eine kritische Schwachstelle, die nicht authentifizierte Privilegieneskalation zu vollständigem administrativem Zugriff auf Apache CouchDB ermöglicht. Mit einem EPSS-Score von 94,4 % (99. Perzentil) gehört sie zu den am aktivsten ausgenutzten Schwachstellen. Eine erfolgreiche Ausnutzung gewährt vollständigen Datenbankzugriff und Betriebssystem-Befehlsausführung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.