Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-01905

Опубликовано: 27 мар. 2019
Источник: fstec
CVSS3: 9.8
CVSS2: 7.5
EPSS Критический

Описание

Уязвимость функции authenticate компонента services/httpd/handler.go базы данных временных рядов InfluxDB связана с отсутствием проверки на наличие значения в параметре. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

Вендор

Сообщество свободного программного обеспечения
InfluxData
АО "НППКТ"
АО «Концерн ВНИИНС»

Наименование ПО

Debian GNU/Linux
InfluxDB
ОСОН ОСнова Оnyx
ОС ОН «Стрелец»

Версия ПО

9 (Debian GNU/Linux)
10 (Debian GNU/Linux)
до 1.7.6 (InfluxDB)
до 2.1 (ОСОН ОСнова Оnyx)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
СУБД

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Сообщество свободного программного обеспечения Debian GNU/Linux 10
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для InfluxDB:
Обновление программного обеспечения до 1.6.7~rc0-1 или более поздней версии
Для Debian:
Обновление программного обеспечения (пакета influxdb) до 1.1.1+dfsg1-4+deb9u1 или более поздней версии
Для ОСОН Основа:
Обновление программного обеспечения influxdb до версии 1.6.4-1+deb10u1
Для ОС ОН «Стрелец»:
Обновление программного обеспечения influxdb до версии 1.1.1+dfsg1-4+deb9u1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.93968
Критический

9.8 Critical

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
около 5 лет назад

InfluxDB before 1.7.6 has an authentication bypass vulnerability in the authenticate function in services/httpd/handler.go because a JWT token may have an empty SharedSecret (aka shared secret).

CVSS3: 8.6
redhat
почти 7 лет назад

InfluxDB before 1.7.6 has an authentication bypass vulnerability in the authenticate function in services/httpd/handler.go because a JWT token may have an empty SharedSecret (aka shared secret).

CVSS3: 9.8
nvd
около 5 лет назад

InfluxDB before 1.7.6 has an authentication bypass vulnerability in the authenticate function in services/httpd/handler.go because a JWT token may have an empty SharedSecret (aka shared secret).

CVSS3: 9.8
debian
около 5 лет назад

InfluxDB before 1.7.6 has an authentication bypass vulnerability in th ...

CVSS3: 9.8
github
больше 4 лет назад

Improper Authentication in InfluxDB

EPSS

Процентиль: 100%
0.93968
Критический

9.8 Critical

CVSS3

7.5 High

CVSS2