CVE-2017-12636
Les utilisateurs administratifs de CouchDB peuvent configurer le serveur de base de données via HTTP(S). Certaines options de configuration incluent des...
- Publié
- 14 nov. 2017
- Mise à jour
- 16 sept. 2024
- Attribution de CNA
- apache
- Preuve observée
- 20 juin 2018
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les utilisateurs administratifs de CouchDB peuvent configurer le serveur de base de données via HTTP(S). Certaines options de configuration incluent des chemins vers des binaires au niveau du système d'exploitation, qui sont ensuite lancés par CouchDB. Cela permet à un utilisateur admin d'Apache CouchDB (versions antérieures à 1.7.0 et versions 2.x antérieures à 2.1.1) d'exécuter des commandes shell arbitraires en tant qu'utilisateur CouchDB, y compris de télécharger et d'exécuter des scripts depuis l'internet public.
Sources
6Laboratoire pas à pas démontrant l'exploitation de CVE-2017-12635 (élévation de privilèges) et CVE-2017-12636 (exécution de code à distance) contre Apache CouchDB 1.6.0, avec évaluation des risques et conseils de correction.
- CVE-2017-12636Exploit
CVE-2017-12636|exploit Couchdb
- couchdb-exploitExploit
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.