Krytyczna luka RCE w mysql2 przed wersją 3.9.4

Luka CVE-2024-21508 umożliwia zdalne wykonanie kodu w mysql2 <3.9.4. Zalecana szybka aktualizacja pakietu mysql2.
CVE-2024-21508CVSS 9.8Database

Krytyczna luka RCE w mysql2 przed wersją 3.9.4

Luka CVE-2024-21508 umożliwia zdalne wykonanie kodu w mysql2 <3.9.4. Zalecana szybka aktualizacja pakietu mysql2.

CVSS
9.8 CRITICAL
EPSS
83.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Pakiet mysql2 w wersjach wcześniejszych niż 3.9.4 jest podatny na zdalne wykonanie kodu (RCE) z powodu niewłaściwej walidacji parametrów supportBigNumbers i bigNumberStrings w funkcji readCodeFor. Luka ta umożliwia atakującemu wykonanie dowolnego kodu na serwerze.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad systemem bazodanowym, co zagraża integralności i poufności danych. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną ze względu na wysokie ryzyko poważnych incydentów bezpieczeństwa oraz potencjalne przestoje w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie pakietu mysql2 do wersji 3.9.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję usług korzystających z mysql2, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS