Vulnerabilidad en Couchbase Sync Gateway (CVE-2022-32563)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
10/06/2022
Última modificación:
17/06/2022
Descripción
Se ha detectado un problema en Couchbase Sync Gateway versiones 3.x anteriores a 3.0.2. Las credenciales de administrador no son verificadas cuando es usada la autenticación de certificado de cliente X.509 desde Sync Gateway a Couchbase Server. Cuando Sync Gateway está configurado para autenticarse con el Servidor Couchbase usando certificados de cliente X.509, las credenciales de administrador proporcionadas a la API REST de administración son ignoradas, resultando en una escalada de privilegios para los usuarios no autenticados. La API REST pública no está afectada por este problema. Una mitigación es sustituir la autenticación basada en certificados X.509 por la autenticación de nombre de usuario y contraseña dentro de la configuración de arranque
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:couchbase:sync_gateway:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.0.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



