Krytyczna luka w pdns (CVE-2014-7210) powodująca nadmierne uprawnienia użytkownika MySQL
CVE-2014-7210 dotyczy pdns w Debianie, gdzie użytkownik MySQL ma zbyt szerokie uprawnienia. Zalecana szybka aktualizacja i ograniczenie dostępu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 35.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pdns
Co wiadomo
W wersjach pdns pakowanych w Debianie przed 3.3.1-1 wykryto, że skrypty instalacyjne pdns-backend-mysql przyznają użytkownikowi pdns zbyt szerokie uprawnienia do bazy danych MySQL. Inne backendy nie są dotknięte tą luką.
Wpływ biznesowy
Nadmierne uprawnienia użytkownika bazy danych mogą prowadzić do nieautoryzowanego dostępu lub modyfikacji danych, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa systemów korzystających z pdns z backendem MySQL. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej usunięcia.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie pakietu pdns do wersji 3.3.1-1 lub nowszej, w której problem został rozwiązany. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć uprawnienia użytkownika pdns w bazie MySQL do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować dostęp do bazy danych. Regularne przeglądy i audyty uprawnień są wskazane.