CVE-2024-21507: luka w mysql2 umożliwiająca zatruwanie pamięci podręcznej

Luka w mysql2 przed 3.9.3 umożliwia zatruwanie pamięci podręcznej przez nieprawidłową walidację danych. Zalecana aktualizacja pakietu.
CVE-2024-21507CVSS 6.5Database

CVE-2024-21507: luka w mysql2 umożliwiająca zatruwanie pamięci podręcznej

Luka w mysql2 przed 3.9.3 umożliwia zatruwanie pamięci podręcznej przez nieprawidłową walidację danych. Zalecana aktualizacja pakietu.

CVSS
6.5 MEDIUM
EPSS
50.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
mysql2

Co wiadomo

Wersje pakietu mysql2 przed 3.9.3 zawierają lukę w funkcji keyFromFields, która nieprawidłowo waliduje dane wejściowe, co pozwala na zatruwanie pamięci podręcznej. Atakujący może wstrzyknąć znak dwukropka (:) w wartość klucza, co prowadzi do nieprawidłowego działania.

Wpływ biznesowy

Luka ta może prowadzić do manipulacji danymi w pamięci podręcznej, co może skutkować błędami w aplikacjach korzystających z mysql2. Operatorzy IT i właściciele infrastruktury powinni być świadomi ryzyka potencjalnych zakłóceń działania oraz możliwych problemów z integralnością danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację pakietu mysql2 do wersji 3.9.3 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję aplikacji na nieznane lub niezweryfikowane dane wejściowe, monitorować logi pod kątem podejrzanych aktywności oraz priorytetyzować wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS