CVE-2024-21509: Luka bezpieczeństwa Prototype Poisoning w mysql2

Wersje mysql2 przed 3.9.4 podatne na Prototype Poisoning. Zalecana aktualizacja i monitorowanie bezpieczeństwa aplikacji.
CVE-2024-21509CVSS 6.5Database

CVE-2024-21509: Luka bezpieczeństwa Prototype Poisoning w mysql2

Wersje mysql2 przed 3.9.4 podatne na Prototype Poisoning. Zalecana aktualizacja i monitorowanie bezpieczeństwa aplikacji.

CVSS
6.5 MEDIUM
EPSS
57.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
mysql2

Co wiadomo

Wersje pakietu mysql2 starsze niż 3.9.4 są podatne na atak Prototype Poisoning z powodu niebezpiecznego tworzenia obiektu wyników oraz niewłaściwej sanitacji danych wejściowych przekazywanych przez parserFn w plikach text_parser.js i binary_parser.js. Luka ta może prowadzić do nieautoryzowanej manipulacji danymi w aplikacjach korzystających z tej biblioteki.

Wpływ biznesowy

Podatność może umożliwić atakującemu modyfikację prototypów obiektów, co może skutkować nieprzewidzianym zachowaniem aplikacji i potencjalnym naruszeniem integralności danych. Operatorzy systemów i właściciele infrastruktury korzystający z mysql2 powinni zweryfikować wersje używanych bibliotek, aby uniknąć ryzyka wpływu na stabilność i bezpieczeństwo swoich usług.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację pakietu mysql2 do wersji 3.9.4 lub nowszej udostępnionej przez dostawcę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję aplikacji na nieautoryzowane dane wejściowe, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować komunikaty bezpieczeństwa od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS