Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Couchbase Sync Gateway (CVE-2022-32563)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
10/06/2022
Última modificación:
17/06/2022

Descripción

Se ha detectado un problema en Couchbase Sync Gateway versiones 3.x anteriores a 3.0.2. Las credenciales de administrador no son verificadas cuando es usada la autenticación de certificado de cliente X.509 desde Sync Gateway a Couchbase Server. Cuando Sync Gateway está configurado para autenticarse con el Servidor Couchbase usando certificados de cliente X.509, las credenciales de administrador proporcionadas a la API REST de administración son ignoradas, resultando en una escalada de privilegios para los usuarios no autenticados. La API REST pública no está afectada por este problema. Una mitigación es sustituir la autenticación basada en certificados X.509 por la autenticación de nombre de usuario y contraseña dentro de la configuración de arranque

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:couchbase:sync_gateway:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.2 (excluyendo)


Referencias a soluciones, herramientas e información