Krytyczna luka RCE w MariaDB 10.5 związana z funkcjami UDF

Odkryto krytyczną lukę RCE w MariaDB 10.5 dotyczącą funkcji UDF. Zalecane jest sprawdzenie łatek i ograniczenie dostępu do tworzenia funkcji.
CVE-2023-26785CVSS 9.8Database

Krytyczna luka RCE w MariaDB 10.5 związana z funkcjami UDF

Odkryto krytyczną lukę RCE w MariaDB 10.5 dotyczącą funkcji UDF. Zalecane jest sprawdzenie łatek i ograniczenie dostępu do tworzenia funkcji.

CVSS
9.8 CRITICAL
EPSS
79.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
mariadb

Co wiadomo

W MariaDB w wersji 10.5 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcje UDF ładowane z plików Shared Object i wywoływane komendą "create function". MariaDB Foundation kwestionuje tę ocenę, wskazując, że nie dochodzi do przekroczenia uprawnień.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może potencjalnie pozwolić atakującemu na zdalne wykonanie kodu w środowisku bazy danych MariaDB 10.5, co zagraża integralności i dostępności systemów. Operatorzy powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach z funkcjami UDF i ograniczonymi mechanizmami kontroli dostępu.

Rekomendowane działania administratora

Zaleca się dokładne przejrzenie aktualizacji i łatek udostępnionych przez MariaDB oraz ograniczenie możliwości tworzenia funkcji UDF do zaufanych użytkowników. Warto również monitorować logi systemowe pod kątem nietypowych działań związanych z funkcjami UDF i ograniczyć ekspozycję serwera bazy danych na nieautoryzowany dostęp.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS