CVE-2023-41916: luka w Apache Linkis 1.4.0 umożliwiająca odczyt plików
Luka w Apache Linkis 1.4.0 pozwala na odczyt plików przez atakujących z uprawnieniami. Zalecana aktualizacja do wersji 1.5.0 i ograniczenie dostępu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 50.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linkis
Co wiadomo
W Apache Linkis 1.4.0 brak skutecznej filtracji parametrów w module DataSource Manager pozwala atakującemu z uprawnieniami na wykonanie złośliwych parametrów Mysql JDBC i odczyt dowolnych plików. Atak wymaga posiadania autoryzowanego konta w Linkis.
Wpływ biznesowy
Luka umożliwia osobom z dostępem do systemu na odczyt plików, co może prowadzić do wycieku wrażliwych danych i naruszenia bezpieczeństwa infrastruktury IT. Organizacje korzystające z Apache Linkis 1.4.0 powinny traktować tę podatność jako istotne zagrożenie dla poufności danych.
Rekomendowane działania administratora
Zaleca się aktualizację Apache Linkis do wersji 1.5.0, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do systemu tylko do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz zweryfikować konfigurację parametrów Mysql JDBC, aby zminimalizować ryzyko wykorzystania luki.