CVE-2023-46801: Luka w Apache Linkis umożliwiająca zdalne wykonanie kodu
Wysokie ryzyko zdalnego wykonania kodu w Apache Linkis do 1.5.0. Zalecana aktualizacja Java do 1.8.0_241 i Linkis do 1.6.0 w celu zabezpieczenia systemu.
- CVSS
- 8.8 HIGH
- EPSS
- 65.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linkis
Co wiadomo
W Apache Linkis do wersji 1.5.0 w module zarządzania źródłami danych występuje luka pozwalająca na zdalne wykonanie kodu przy dodawaniu źródła MySQL, jeśli używana jest wersja Javy starsza niż 1.8.0_241. Atak wymaga posiadania uprawnień autoryzowanego użytkownika Linkis.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) może pozwolić atakującemu na wstrzyknięcie i wykonanie złośliwego kodu na serwerze, co zagraża integralności i dostępności systemu. Organizacje korzystające z Apache Linkis powinny pilnie zweryfikować wersję Javy oraz aplikacji, aby ograniczyć ryzyko potencjalnych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się aktualizację środowiska Java do wersji co najmniej 1.8.0_241 lub nowszej oraz uaktualnienie Apache Linkis do wersji 1.6.0. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do systemu tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.