Версии ArcadeDB до 26.8.1 не обеспечивают аутентификацию SASL для команд данных в плагине проводного протокола MongoDB. Злоумышленники, не прошедшие проверку подлинности, могут выполнять команды вставки, поиска, обновления, удаления и создания для любой базы данных, подключившись к порту 27017 без учетных данных.
Показать оригинальное описание (EN)
ArcadeDB versions before 26.8.1 fail to enforce SASL authentication on data commands in the MongoDB wire-protocol plugin. Unauthenticated attackers can issue insert, find, update, delete, and create commands against any database by connecting to port 27017 without credentials.
Характеристики атаки
Последствия
Строка CVSS v4.0