Krytyczna luka w mysql2 umożliwiająca zdalne wykonanie kodu (CVE-2024-21511)

CVE-2024-21511 to krytyczna luka w mysql2 (do wersji 3.9.7) pozwalająca na zdalne wykonanie kodu przez niewłaściwe przetwarzanie parametru timezone.
CVE-2024-21511CVSS 9.8Database

Krytyczna luka w mysql2 umożliwiająca zdalne wykonanie kodu (CVE-2024-21511)

CVE-2024-21511 to krytyczna luka w mysql2 (do wersji 3.9.7) pozwalająca na zdalne wykonanie kodu przez niewłaściwe przetwarzanie parametru timezone.

CVSS
9.8 CRITICAL
EPSS
59.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wersje pakietu mysql2 starsze niż 3.9.7 są podatne na zdalne wykonanie kodu poprzez niewłaściwe oczyszczanie parametru timezone w funkcji readCodeFor, co pozwala na wywołanie natywnej funkcji daty/czasu serwera MySQL. Luka ta ma ocenę CVSS 9.8, co wskazuje na krytyczne zagrożenie.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do wykonania dowolnego kodu na serwerze bazodanowym, co zagraża integralności i poufności danych oraz stabilności systemów IT. Operatorzy i właściciele infrastruktury powinni traktować tę podatność jako priorytetową ze względu na jej wysoki poziom ryzyka i potencjalne poważne konsekwencje biznesowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie pakietu mysql2 do wersji 3.9.7 lub nowszej udostępnionej przez dostawcę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do usług korzystających z podatnej wersji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji i uprawnień bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS