CVE-2017-12636
يمكن للمستخدمين الإداريين في CouchDB تكوين خادم قاعدة البيانات عبر HTTP(S). تتضمن بعض خيارات التكوين مسارات لبرمجيات ثنائية على مستوى نظام التشغيل يتم...
- تم النشر
- 14/11/2017
- محدث
- 16/09/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 20/06/2018
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يمكن للمستخدمين الإداريين في CouchDB تكوين خادم قاعدة البيانات عبر HTTP(S). تتضمن بعض خيارات التكوين مسارات لبرمجيات ثنائية على مستوى نظام التشغيل يتم تشغيلها لاحقًا بواسطة CouchDB. يسمح هذا لمستخدم إداري في Apache CouchDB قبل الإصدار 1.7.0 و2.x قبل 2.1.1 بتنفيذ أوامر shell عشوائية كمستخدم CouchDB، بما في ذلك تنزيل وتنفيذ البرامج النصية من الإنترنت العام.
المصادر
6مختبر خطوة بخطوة يوضح استغلال CVE-2017-12635 (تصعيد الامتياز) و CVE-2017-12636 (تنفيذ التعليمات البرمجية عن بُعد) ضد Apache CouchDB 1.6.0، مع تقييم المخاطر وإرشادات المعالجة.
- CVE-2017-12636استغلال
CVE-2017-12636|استغلال Couchdb
- couchdb-exploitاستغلال
يستغل ثغرات CouchDB (CVE-2017-12635/12636) لتصعيد الصلاحيات وتنفيذ الأوامر عن بُعد (RCE)، ثم يوفر شلًا تفاعليًا مع تنفيذ الأوامر وتصفح قاعدة البيانات وشل عكسي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.