CVE-2023-41916: luka w Apache Linkis 1.4.0 umożliwiająca odczyt plików

Luka w Apache Linkis 1.4.0 pozwala na odczyt plików przez atakujących z uprawnieniami. Zalecana aktualizacja do wersji 1.5.0 i ograniczenie dostępu.
CVE-2023-41916CVSS 6.5Web

CVE-2023-41916: luka w Apache Linkis 1.4.0 umożliwiająca odczyt plików

Luka w Apache Linkis 1.4.0 pozwala na odczyt plików przez atakujących z uprawnieniami. Zalecana aktualizacja do wersji 1.5.0 i ograniczenie dostępu.

CVSS
6.5 MEDIUM
EPSS
50.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
linkis

Co wiadomo

W Apache Linkis 1.4.0 brak skutecznej filtracji parametrów w module DataSource Manager pozwala atakującemu z uprawnieniami na wykonanie złośliwych parametrów Mysql JDBC i odczyt dowolnych plików. Atak wymaga posiadania autoryzowanego konta w Linkis.

Wpływ biznesowy

Luka umożliwia osobom z dostępem do systemu na odczyt plików, co może prowadzić do wycieku wrażliwych danych i naruszenia bezpieczeństwa infrastruktury IT. Organizacje korzystające z Apache Linkis 1.4.0 powinny traktować tę podatność jako istotne zagrożenie dla poufności danych.

Rekomendowane działania administratora

Zaleca się aktualizację Apache Linkis do wersji 1.5.0, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do systemu tylko do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz zweryfikować konfigurację parametrów Mysql JDBC, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS