Krytyczna luka RCE w mysql2 przed wersją 3.9.4
Luka CVE-2024-21508 umożliwia zdalne wykonanie kodu w mysql2 <3.9.4. Zalecana szybka aktualizacja pakietu mysql2.
- CVSS
- 9.8 CRITICAL
- EPSS
- 83.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Pakiet mysql2 w wersjach wcześniejszych niż 3.9.4 jest podatny na zdalne wykonanie kodu (RCE) z powodu niewłaściwej walidacji parametrów supportBigNumbers i bigNumberStrings w funkcji readCodeFor. Luka ta umożliwia atakującemu wykonanie dowolnego kodu na serwerze.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kontroli nad systemem bazodanowym, co zagraża integralności i poufności danych. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną ze względu na wysokie ryzyko poważnych incydentów bezpieczeństwa oraz potencjalne przestoje w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie pakietu mysql2 do wersji 3.9.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję usług korzystających z mysql2, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie poprawek bezpieczeństwa.