CVE-2019-20933
InfluxDB vor 1.7.6 weist eine Schwachstelle zur Umgehung der Authentifizierung in der Funktion authenticate in services/httpd/handler.go auf, da ein...
- Veröffentlicht
- 19.11.2020
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
InfluxDB vor 1.7.6 weist eine Schwachstelle zur Umgehung der Authentifizierung in der Funktion `authenticate` in `services/httpd/handler.go` auf, da ein JWT-Token einen leeren `SharedSecret` (auch als gemeinsames Geheimnis bezeichnet) aufweisen kann.
Quellen
3Schritt-für-Schritt-Laborbericht, der CVE-2019-20933 InfluxDB-Authentifizierungsumgehung mittels gefälschter JWT-Tokens demonstriert, einschließlich Ausnutzung, Post-Exploitation und Abhilfemaßnahmen.
Proof-of-Concept-Exploit-Client für die Authentifizierungsumgehung von InfluxDB (CVE-2019-20933). Führt beliebige Abfragen gegen anfällige InfluxDB-Instanzen unter Verwendung eines leeren JWT-Shared-Secrets aus.
InfluxDB CVE-2019-20933 Schwachstellen-Exploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.