Krytyczna luka w mysql2 umożliwiająca zdalne wykonanie kodu (CVE-2024-21511)
CVE-2024-21511 to krytyczna luka w mysql2 (do wersji 3.9.7) pozwalająca na zdalne wykonanie kodu przez niewłaściwe przetwarzanie parametru timezone.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wersje pakietu mysql2 starsze niż 3.9.7 są podatne na zdalne wykonanie kodu poprzez niewłaściwe oczyszczanie parametru timezone w funkcji readCodeFor, co pozwala na wywołanie natywnej funkcji daty/czasu serwera MySQL. Luka ta ma ocenę CVSS 9.8, co wskazuje na krytyczne zagrożenie.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do wykonania dowolnego kodu na serwerze bazodanowym, co zagraża integralności i poufności danych oraz stabilności systemów IT. Operatorzy i właściciele infrastruktury powinni traktować tę podatność jako priorytetową ze względu na jej wysoki poziom ryzyka i potencjalne poważne konsekwencje biznesowe.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie pakietu mysql2 do wersji 3.9.7 lub nowszej udostępnionej przez dostawcę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do usług korzystających z podatnej wersji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji i uprawnień bazy danych.