CVE-2024-21507: luka w mysql2 umożliwiająca zatruwanie pamięci podręcznej
Luka w mysql2 przed 3.9.3 umożliwia zatruwanie pamięci podręcznej przez nieprawidłową walidację danych. Zalecana aktualizacja pakietu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 50.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mysql2
Co wiadomo
Wersje pakietu mysql2 przed 3.9.3 zawierają lukę w funkcji keyFromFields, która nieprawidłowo waliduje dane wejściowe, co pozwala na zatruwanie pamięci podręcznej. Atakujący może wstrzyknąć znak dwukropka (:) w wartość klucza, co prowadzi do nieprawidłowego działania.
Wpływ biznesowy
Luka ta może prowadzić do manipulacji danymi w pamięci podręcznej, co może skutkować błędami w aplikacjach korzystających z mysql2. Operatorzy IT i właściciele infrastruktury powinni być świadomi ryzyka potencjalnych zakłóceń działania oraz możliwych problemów z integralnością danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację pakietu mysql2 do wersji 3.9.3 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję aplikacji na nieznane lub niezweryfikowane dane wejściowe, monitorować logi pod kątem podejrzanych aktywności oraz priorytetyzować wdrożenie poprawek.