CVE-2024-21509: Luka bezpieczeństwa Prototype Poisoning w mysql2
Wersje mysql2 przed 3.9.4 podatne na Prototype Poisoning. Zalecana aktualizacja i monitorowanie bezpieczeństwa aplikacji.
- CVSS
- 6.5 MEDIUM
- EPSS
- 57.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mysql2
Co wiadomo
Wersje pakietu mysql2 starsze niż 3.9.4 są podatne na atak Prototype Poisoning z powodu niebezpiecznego tworzenia obiektu wyników oraz niewłaściwej sanitacji danych wejściowych przekazywanych przez parserFn w plikach text_parser.js i binary_parser.js. Luka ta może prowadzić do nieautoryzowanej manipulacji danymi w aplikacjach korzystających z tej biblioteki.
Wpływ biznesowy
Podatność może umożliwić atakującemu modyfikację prototypów obiektów, co może skutkować nieprzewidzianym zachowaniem aplikacji i potencjalnym naruszeniem integralności danych. Operatorzy systemów i właściciele infrastruktury korzystający z mysql2 powinni zweryfikować wersje używanych bibliotek, aby uniknąć ryzyka wpływu na stabilność i bezpieczeństwo swoich usług.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację pakietu mysql2 do wersji 3.9.4 lub nowszej udostępnionej przez dostawcę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję aplikacji na nieautoryzowane dane wejściowe, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować komunikaty bezpieczeństwa od dostawcy.