Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-7mgx-gvjw-m3w3

Опубликовано: 30 янв. 2024
Источник: github
Github: Прошло ревью
CVSS4: 8.7
CVSS3: 7.5

Описание

CrateDB authentication bypass vulnerability

CrateDB 5.5.1 is contains an authentication bypass vulnerability in the Admin UI component. After configuring password authentication and_ Local_ In the case of an address, identity authentication can be bypassed by setting the X-Real IP request header to a specific value and accessing the Admin UI directly using the default user identity.

Пакеты

Наименование

io.crate:crate

maven
Затронутые версииВерсия исправления

< 5.2.11

5.2.11

Наименование

io.crate:crate

maven
Затронутые версииВерсия исправления

>= 5.3.0, < 5.3.8

5.3.8

Наименование

io.crate:crate

maven
Затронутые версииВерсия исправления

>= 5.4.0, < 5.4.7

5.4.7

Наименование

io.crate:crate

maven
Затронутые версииВерсия исправления

>= 5.5.0, < 5.5.2

5.5.2

EPSS

Процентиль: 13%
0.00043
Низкий

8.7 High

CVSS4

7.5 High

CVSS3

Дефекты

CWE-287

Связанные уязвимости

CVSS3: 9.8
nvd
около 2 лет назад

CrateDB 5.5.1 is contains an authentication bypass vulnerability in the Admin UI component. After configuring password authentication and_ Local_ In the case of an address, identity authentication can be bypassed by setting the X-Real IP request header to a specific value and accessing the Admin UI directly using the default user identity.(https://github.com/crate/crate/issues/15231)

EPSS

Процентиль: 13%
0.00043
Низкий

8.7 High

CVSS4

7.5 High

CVSS3

Дефекты

CWE-287