CVE-2017-12636
Los usuarios administrativos de CouchDB pueden configurar el servidor de la base de datos mediante HTTP(S). Algunas de las opciones de configuración...
- Publicado
- 14 nov 2017
- Actualizado
- 16 sept 2024
- Asignación de CNA
- apache
- Evidencia observada
- 20 jun 2018
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CAlto · próximos 30 días
- Percentil
- 99,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Los usuarios administrativos de CouchDB pueden configurar el servidor de la base de datos mediante HTTP(S). Algunas de las opciones de configuración incluyen rutas para operar binarios a nivel de sistema que son iniciados subsecuentemente por CouchDB. Esto permite que un usuario administrador en versiones anteriores a la 1.7.0 y versiones 2.x anteriores a la 2.1.1 de Apache CouchDB ejecuten comandos shell arbitrarios como el usuario CouchDB, incluyendo la descarga y ejecución de scripts del internet público.
Fuentes
6Laboratorio paso a paso que demuestra la explotación de CVE-2017-12635 (escalada de privilegios) y CVE-2017-12636 (ejecución remota de código) contra Apache CouchDB 1.6.0, con evaluación de riesgos y guía de remediación.
- CVE-2017-12636Exploit
CVE-2017-12636|exploit de Couchdb
- couchdb-exploitExploit
Explota CouchDB CVE-2017-12635/12636 para escalada de privilegios y RCE, y luego proporciona una shell interactiva con ejecución de comandos, navegación de bases de datos y reverse shell.
- CVE-2017-12636Exploit
Exploit para la vulnerabilidad de ejecución arbitraria de comandos en CouchDB (CVE-2017-12636). Automatiza la ejecución remota de código contra instancias vulnerables de CouchDB.
Cody Zacharias · linux · 20 jun 2018
Metasploit · linux · 13 jul 2018
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.