CVE-2023-50718: podatność SQL Injection w nocodb
Podatność SQL Injection w nocodb (CVE-2023-50718) umożliwia wyciek danych. Zaktualizuj do wersji 0.202.10, aby zabezpieczyć system.
- CVSS
- 6.5 MEDIUM
- EPSS
- 49.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nocodb
Co wiadomo
W oprogramowaniu nocodb, służącym do tworzenia baz danych w formie arkuszy kalkulacyjnych, wykryto podatność SQL Injection umożliwiającą uwierzytelnionemu atakującemu z uprawnieniami do tworzenia danych wykonanie nieautoryzowanych zapytań na bazie MySQL. Luka dotyczy wersji wcześniejszych niż 0.202.10 i może prowadzić do wycieku wrażliwych informacji.
Wpływ biznesowy
Podatność ta może skutkować nieautoryzowanym dostępem do danych przechowywanych w bazie nocodb, co stanowi zagrożenie dla poufności informacji i integralności systemu. Operatorzy IT powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa danych, zwłaszcza w środowiskach produkcyjnych, gdzie nocodb jest wykorzystywany do zarządzania krytycznymi danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie oprogramowania nocodb do wersji 0.202.10 lub nowszej, która zawiera poprawkę usuwającą podatność. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do funkcji tworzenia danych oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd uprawnień i wprowadzić polityki minimalnego dostępu.