CVE-2022-24706

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Apache CouchDB Insecure Default Initialization of Resource Vulnerability

Beschreibung

CVE-2022-24706 ist eine Schwachstelle durch unsichere Standard-Initialisierung in Apache CouchDB, die es einem Angreifer ermöglicht, administrative Rechte zu erlangen. Die Schwachstelle besteht, weil CouchDB mit einer Standardkonfiguration ausgeliefert wird, die den Erlang-Distribution-Protocol-Cookie nicht ordnungsgemäß absichert, wodurch nicht authentifizierte Angreifer administrativen Zugriff auf die Datenbank erhalten können. Apache CouchDB ist eine weit verbreitete Open-Source-NoSQL-Dokumentendatenbank, und kompromittierte Instanzen können alle gespeicherten Daten offenlegen. Die CISA hat CVE-2022-24706 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 94,4 % (99. Perzentil) ist die Ausnutzung bei exponierten Instanzen nahezu sicher.

KEV-Informationen

Hersteller
Apache
Produkt
CouchDB
Hinzugefügt am
25. August 2022
Fälligkeitsdatum
15. September 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apachecouchdb< 3.2.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-1188: Initialisierung einer Ressource mit unsicherem Standard

CVE-2022-24706 nutzt eine Schwäche bei der unsicheren Standard-Initialisierung in Apache CouchDB aus, bei der der Erlang-Distribution-Protocol-Cookie bei der Installation auf einen bekannten Standardwert gesetzt wird. Dieser Cookie fungiert als gemeinsames Geheimnis für die Inter-Node-Kommunikation, und wenn er auf seinem vorhersagbaren Standardwert belassen wird, ermöglicht er jedem Angreifer, der den Standardwert kennt, sich mit der CouchDB-Erlang-Runtime zu verbinden und beliebige Befehle auszuführen.

Mehr erfahren: CWE-1188 — Initialisierung einer Ressource mit unsicherem Standard

Auswirkungsanalyse

CVE-2022-24706 stellt ein kritisches Risiko für die Datensicherheit von Organisationen dar, die Apache CouchDB einsetzen. Die Schwachstelle ist aus der Ferne ohne Authentifizierung über das Netzwerk ausnutzbar, erfordert keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf. Durch Nutzung des Standard-Erlang-Cookies kann ein Angreifer sich mit dem Erlang-Distribution-Port von CouchDB verbinden und beliebigen Erlang-Code ausführen, was sich in Betriebssystem-Befehlsausführung mit den Rechten des CouchDB-Dienstkontos übersetzt. Dies gewährt vollständigen administrativen Zugriff auf alle CouchDB-Datenbanken und deren Inhalte, die Möglichkeit zur Erstellung, Änderung oder Löschung beliebiger Daten, OS-Level-Befehlsausführung für laterale Bewegung und Zugriff auf sensible Anwendungsdaten. Mit einem EPSS-Score von 94,4 % (99. Perzentil) gehört diese Schwachstelle zu den am aktivsten ausgenutzten.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2022-24706 bestätigt, indem sie die Schwachstelle mit einer Behebungsfrist bis zum 15. September 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 94,4 % (99. Perzentil) spiegelt nahezu sichere Ausnutzungsaktivität wider. Die Ausnutzungstechnik ist gut dokumentiert — die Verbindung zum Erlang-Distribution-Port mit dem bekannten Standard-Cookie-Wert ist trivial und erfordert minimale technische Kenntnisse. Exploit-Skripte und Tools, die diese Schwachstelle angreifen, wurden in der Sicherheits-Community veröffentlicht. Es sind keine spezifischen Ransomware-Kampagnen mit dieser CVE assoziiert.

Behebung

  1. Apache CouchDB-Updates sofort anwenden: Gemäß der CISA-KEV-Vorgabe Updates gemäß Herstelleranweisungen installieren. Auf CouchDB 3.2.2 oder höher aktualisieren.
  2. Erlang-Cookie auf einen starken, einzigartigen Wert ändern: Auch nach dem Patching den Erlang-Cookie in der CouchDB-Konfiguration explizit auf einen kryptografisch zufälligen Wert setzen. Der Cookie ist typischerweise in der .erlang.cookie-Datei im CouchDB-Datenverzeichnis gespeichert.
  3. Zugriff auf den Erlang-Distribution-Port einschränken: Firewall-Regeln konfigurieren, um externen Zugriff auf den Erlang-Distribution-Port (Standard 4369 für EPMD und dynamische Ports für die Distribution) zu blockieren.
  4. CouchDB nur auf vertrauenswürdige Schnittstellen binden: CouchDB und die Erlang-Runtime so konfigurieren, dass sie nur auf localhost oder vertrauenswürdigen internen Netzwerkschnittstellen lauschen.
  5. CouchDB-Datenbanken auf unbefugten Zugriff prüfen: CouchDB-Zugriffsprotokolle und Datenbankinhalte auf Anzeichen von unbefugtem administrativem Zugriff, Datenänderung oder Datenexfiltration überprüfen.

Technische Details

CVE-2022-24706 ist eine Schwachstelle durch unsichere Standard-Initialisierung in Apache CouchDBs Nutzung des Erlang-Distribution-Protokolls. CouchDB basiert auf der Erlang/OTP-Plattform, die einen Cookie-basierten Authentifizierungsmechanismus für die Inter-Node-Kommunikation verwendet. Bei der Installation von CouchDB wird der Erlang-Cookie — der als gemeinsames Geheimnis für die Verbindung zur Erlang-Runtime dient — auf einen bekannten Standardwert gesetzt. Ein Angreifer, der diesen Standardwert kennt, kann sich mit dem Erlang-Distribution-Port des CouchDB-Knotens verbinden und sich als vertrauenswürdiger Knoten authentifizieren. Einmal verbunden, kann der Angreifer den Erlang-Remote-Procedure-Call (RPC)-Mechanismus nutzen, um beliebige Erlang-Funktionen auszuführen, einschließlich os:cmd/1 für Betriebssystem-Befehlsausführung. Dies gewährt dem Angreifer effektiv Shell-Zugriff mit den Rechten des CouchDB-Prozessbenutzers.

Häufig gestellte Fragen

Wird CVE-2022-24706 aktiv ausgenutzt?

Ja. Die CISA hat die aktive Ausnutzung von CVE-2022-24706 bestätigt, indem sie die Schwachstelle in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 94,4 % (99. Perzentil) deutet auf nahezu sichere Ausnutzung bei exponierten Instanzen hin. Der Standard-Erlang-Cookie-Wert ist öffentlich bekannt, was die Ausnutzung trivial macht.

Welche Produkte sind von CVE-2022-24706 betroffen?

CVE-2022-24706 betrifft Apache CouchDB-Versionen vor 3.2.2. Alle Installationen, bei denen der Erlang-Distribution-Cookie nicht von seinem Standardwert geändert wurde und der Erlang-Distribution-Port zugänglich ist, sind verwundbar.

Wie behebe ich CVE-2022-24706?

Aktualisieren Sie Apache CouchDB auf Version 3.2.2 oder höher. Ändern Sie zusätzlich den Erlang-Cookie auf einen starken, einzigartigen Zufallswert und stellen Sie sicher, dass der Erlang-Distribution-Port nicht von nicht vertrauenswürdigen Netzwerken aus erreichbar ist.

Wie schwerwiegend ist CVE-2022-24706?

CVE-2022-24706 ist eine kritische Schwachstelle, die nicht authentifizierte Privilegieneskalation zu vollständigem administrativem Zugriff auf Apache CouchDB ermöglicht. Mit einem EPSS-Score von 94,4 % (99. Perzentil) gehört sie zu den am aktivsten ausgenutzten Schwachstellen. Eine erfolgreiche Ausnutzung gewährt vollständigen Datenbankzugriff und Betriebssystem-Befehlsausführung.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score92.41%
EPSS-Perzentil99.8%

Daten

Veröffentlicht26. April 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.