Krytyczna luka RCE w MariaDB 10.5 związana z funkcjami UDF
Odkryto krytyczną lukę RCE w MariaDB 10.5 dotyczącą funkcji UDF. Zalecane jest sprawdzenie łatek i ograniczenie dostępu do tworzenia funkcji.
- CVSS
- 9.8 CRITICAL
- EPSS
- 79.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mariadb
Co wiadomo
W MariaDB w wersji 10.5 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcje UDF ładowane z plików Shared Object i wywoływane komendą "create function". MariaDB Foundation kwestionuje tę ocenę, wskazując, że nie dochodzi do przekroczenia uprawnień.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może potencjalnie pozwolić atakującemu na zdalne wykonanie kodu w środowisku bazy danych MariaDB 10.5, co zagraża integralności i dostępności systemów. Operatorzy powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach z funkcjami UDF i ograniczonymi mechanizmami kontroli dostępu.
Rekomendowane działania administratora
Zaleca się dokładne przejrzenie aktualizacji i łatek udostępnionych przez MariaDB oraz ograniczenie możliwości tworzenia funkcji UDF do zaufanych użytkowników. Warto również monitorować logi systemowe pod kątem nietypowych działań związanych z funkcjami UDF i ograniczyć ekspozycję serwera bazy danych na nieautoryzowany dostęp.