„`html
Zusammenfassung
ArcadeDB-Versionen vor 26.8.1 weisen eine kritische Authentifizierungslücke im Redis Wire-Protocol-Plugin auf. Diese Sicherheitslücke ermöglicht es unauthentifizierten Angreifern, sich direkt mit dem Redis-Port zu verbinden und beliebige Datenbankbefehle auszuführen. Die Lücke umgeht vollständig die Sicherheitsmechanismen des Datenbankservers.
Betroffene Systeme
Die Sicherheitslücke betrifft alle ArcadeDB-Installationen vor Version 26.8.1. Dies umfasst sowohl On-Premise-Deployments als auch Cloud-Instanzen, sofern der Redis-Port (standardmäßig 6379) erreichbar ist. Besonders gefährdet sind Systeme mit direkter Netzwerkerreichbarkeit aus dem Internet oder aus nicht vertrauenswürdigen Netzwerksegmenten.
Technische Details
Das Redis Wire-Protocol-Plugin in ArcadeDB implementiert keine Authentifizierungsprüfung vor der Verarbeitung von Befehlen. Angreifer können sich über das Netzwerk direkt mit dem Redis-kompatiblen Port verbinden und sofort Datenbankoperationen ausführen. Dies ermöglicht:
- Unbegrenztes Lesen sensibler Daten
- Manipulation oder Löschung von Datenbankeinträgen
- Potenzielle CodeausfĂĽhrung durch spezielle Befehle
Der Angriffsvektor ist netzwerkbasiert und erfordert keine lokalen Privilegien. Die fehlende Patch-Verfügbarkeit verschärft die Situation erheblich.
Empfohlene Massnahmen
- Netzwerk-Isolation: Beschränken Sie den Zugriff auf den Redis-Port durch Firewall-Regeln auf vertrauenswürdige Hosts
- Sofort-Update: Aktualisieren Sie auf Version 26.8.1 oder höher, sobald verfügbar
- Monitoring: Implementieren Sie Logging und Alerting für verdächtige Redis-Verbindungen
- VPN/Tunnel: Nutzen Sie verschlĂĽsselte Verbindungen fĂĽr notwendige Redis-Zugriffe
- Segmentierung: Isolieren Sie ArcadeDB-Server in separaten Netzwerksegmenten
Bewertung
Mit einem CVSS-Score von 9.8 (Critical) und fehlenden Patches stellt diese Lücke eine unmittelbare Bedrohung dar. Die Kombination aus vollständiger Authentifizierungsumgehung und erweiterten Datenzugriffsfähigkeiten erfordert sofortige Sicherheitsmassnahmen auf Netzwerkebene, bis ein Patch verfügbar ist.
„`