CVE-2023-52082: Luka SQL Injection w narzędziu Lychee

Wykryto podatność SQL Injection w Lychee przed wersją 5.0.2. Zalecana aktualizacja i wyłączenie logowania SQL EXPLAIN dla bezpieczeństwa.
CVE-2023-52082CVSS 8.8Database

CVE-2023-52082: Luka SQL Injection w narzędziu Lychee

Wykryto podatność SQL Injection w Lychee przed wersją 5.0.2. Zalecana aktualizacja i wyłączenie logowania SQL EXPLAIN dla bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
38.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
lychee

Co wiadomo

Lychee, darmowe narzędzie do zarządzania zdjęciami, przed wersją 5.0.2 jest podatne na atak SQL injection podczas korzystania z mysql/mariadb, jeśli w pliku .env ustawiono DB_LOG_SQL=true oraz DB_LOG_SQL_EXPLAIN=true. Domyślne ustawienia są bezpieczne.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 8.8) może umożliwić atakującemu wykonanie nieautoryzowanych zapytań SQL, co zagraża integralności i poufności danych w bazie. Operatorzy infrastruktury powinni zweryfikować konfigurację oraz zaktualizować oprogramowanie, aby uniknąć potencjalnych naruszeń bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się aktualizację Lychee do wersji 5.0.2 lub nowszej, gdzie luka została załatana. W międzyczasie należy wyłączyć logowanie SQL EXPLAIN poprzez ustawienie DB_LOG_SQL_EXPLAIN=false w pliku .env. Dodatkowo warto przejrzeć logi pod kątem podejrzanych działań oraz ograniczyć dostęp do bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS