CVE-2023-50718: podatność SQL Injection w nocodb

Podatność SQL Injection w nocodb (CVE-2023-50718) umożliwia wyciek danych. Zaktualizuj do wersji 0.202.10, aby zabezpieczyć system.
CVE-2023-50718CVSS 6.5Database

CVE-2023-50718: podatność SQL Injection w nocodb

Podatność SQL Injection w nocodb (CVE-2023-50718) umożliwia wyciek danych. Zaktualizuj do wersji 0.202.10, aby zabezpieczyć system.

CVSS
6.5 MEDIUM
EPSS
49.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
nocodb

Co wiadomo

W oprogramowaniu nocodb, służącym do tworzenia baz danych w formie arkuszy kalkulacyjnych, wykryto podatność SQL Injection umożliwiającą uwierzytelnionemu atakującemu z uprawnieniami do tworzenia danych wykonanie nieautoryzowanych zapytań na bazie MySQL. Luka dotyczy wersji wcześniejszych niż 0.202.10 i może prowadzić do wycieku wrażliwych informacji.

Wpływ biznesowy

Podatność ta może skutkować nieautoryzowanym dostępem do danych przechowywanych w bazie nocodb, co stanowi zagrożenie dla poufności informacji i integralności systemu. Operatorzy IT powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa danych, zwłaszcza w środowiskach produkcyjnych, gdzie nocodb jest wykorzystywany do zarządzania krytycznymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie oprogramowania nocodb do wersji 0.202.10 lub nowszej, która zawiera poprawkę usuwającą podatność. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do funkcji tworzenia danych oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd uprawnień i wprowadzić polityki minimalnego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS