Ad

CVE-2026-84700

HIGH CVSS 4.0: 8,8 EPSS 0.35%
Обновлено 2 сентября 2026
Openatomfoundation
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Openatomfoundation
Публичный эксплойт Нет

PikiwiDB (Pika) v3.5.7 предоставляет внутренний сервер репликации protobuf на порту, производном от клиентского порта плюс 2000 (например, 11221, когда используется клиентский порт по умолчанию 9221), который не аутентифицирует входящие запросы. Хотя requirepass предназначен для шлюзования репликации — ведомое устройство представляет его как masterauth в своем запросе MetaSync — его проверяет только обработчик MetaSync (HandleMetaSyncRequest); диспетчер кадров (DealMessage) не требует завершения или попытки MetaSync перед маршрутизацией сообщений других типов к их обработчикам. В результате неаутентифицированный удаленный злоумышленник может напрямую подключиться к порту репликации и выполнить запросы TrySync, DBSync, BinlogSync и RemoveSlaveNode, получив моментальный снимок полной синхронизации и поток оперативной записи, а также удалив узлы реплики, даже если настроен requirepass.

Показать оригинальное описание (EN)

PikiwiDB (Pika) v3.5.7 exposes an internal protobuf replication server on a port derived from the client port plus 2000 (e.g. 11221 when the default client port 9221 is used) that does not authenticate incoming requests. Although requirepass is intended to gate replication — a slave presents it as masterauth inside its MetaSync request — only the MetaSync handler (HandleMetaSyncRequest) validates it; the frame dispatcher (DealMessage) does not require a completed or attempted MetaSync before routing other message types to their handlers. As a result, an unauthenticated remote attacker can connect directly to the replication port and issue TrySync, DBSync, BinlogSync, and RemoveSlaveNode requests, obtaining the full-sync snapshot and live write stream and removing replica nodes, even when requirepass is configured.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты

openatomfoundation:pikiwidb