CVE-2023-52082: Luka SQL Injection w narzędziu Lychee
Wykryto podatność SQL Injection w Lychee przed wersją 5.0.2. Zalecana aktualizacja i wyłączenie logowania SQL EXPLAIN dla bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 38.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lychee
Co wiadomo
Lychee, darmowe narzędzie do zarządzania zdjęciami, przed wersją 5.0.2 jest podatne na atak SQL injection podczas korzystania z mysql/mariadb, jeśli w pliku .env ustawiono DB_LOG_SQL=true oraz DB_LOG_SQL_EXPLAIN=true. Domyślne ustawienia są bezpieczne.
Wpływ biznesowy
Podatność o wysokim poziomie zagrożenia (CVSS 8.8) może umożliwić atakującemu wykonanie nieautoryzowanych zapytań SQL, co zagraża integralności i poufności danych w bazie. Operatorzy infrastruktury powinni zweryfikować konfigurację oraz zaktualizować oprogramowanie, aby uniknąć potencjalnych naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się aktualizację Lychee do wersji 5.0.2 lub nowszej, gdzie luka została załatana. W międzyczasie należy wyłączyć logowanie SQL EXPLAIN poprzez ustawienie DB_LOG_SQL_EXPLAIN=false w pliku .env. Dodatkowo warto przejrzeć logi pod kątem podejrzanych działań oraz ograniczyć dostęp do bazy danych.