„`html
Zusammenfassung
ArcadeDB-Versionen vor 26.7.3 weisen eine kritische Authentifizierungslücke auf. Das MCP HTTP Transport-Modul bindet den authentifizierten Principal nicht ordnungsgemäß, wodurch sämtliche Engine-Permission-Checks als No-Ops ausgeführt werden. Dies ermöglicht unbefugten Datenbankzugriff für Benutzer mit MCP-Berechtigung.
Betroffene Systeme
ArcadeDB-Versionen: vor 26.7.3
Angriffsvektor: Network (HTTP)
Authentifizierung erforderlich: Ja (MCP-Benutzer)
Angriffsomplexität: Niedrig
Technische Details
Die Sicherheitslücke liegt in der unzureichenden Principal-Bindung innerhalb des MCP HTTP Transport-Handlers. Bei HTTP-Anfragen wird der authentifizierte Benutzer zwar verifiziert, seine Identität wird aber nicht in den Ausführungskontext der Engine übernommen.
Auswirkungen:
- Umgehung von rollenbasierten Zugriffskontrollarrays (RBAC)
- Willkürliche Datenbankschreibvorgänge ohne Autorisierung
- DDL-Operationen (Data Definition Language) möglich
- Schema-Mutationen durch nicht-root Benutzer
- Remote Code Execution via JavaScript-AusfĂĽhrung im Query-Tool
Ein MCP-autorisierter Benutzer mit minimalen Rechten kann so die gesamte Datenbankintegrität kompromittieren und Systemkommandos ausführen.
Empfohlene Massnahmen
Sofortige Aktionen:
- Update auf ArcadeDB 26.7.3 oder höher durchführen
- MCP-HTTP-Zugriff bis zur Patching auf bekannte Systeme beschränken
- Netzwerk-Segmentierung fĂĽr ArcadeDB-Instanzen implementieren
- Access-Logs auf verdächtige Aktivitäten monitoren
- JavaScript-AusfĂĽhrung im Query-Tool deaktivieren, falls nicht erforderlich
Langfristig:
- Regelmäßige Sicherheits-Updates einspielen
- Principle of Least Privilege fĂĽr MCP-Benutzer anwenden
- Web Application Firewall (WAF) konfigurieren
Bewertung
CVSS Score: 7.5 (High)
Diese Bewertung reflektiert die erhebliche Auswirkung auf die Datenintegrität und Vertraulichkeit. Trotz erforderlicher Authentifizierung ermöglicht die Lücke Privilege Escalation mit hohem Schadenpotenzial. Eine schnelle Patch-Installation wird dringend empfohlen.
„`