CVE-2024-21512: podatność Prototype Pollution w mysql2 przed wersją 3.9.8

Wykryto podatność Prototype Pollution w mysql2 (wersje przed 3.9.8). Zalecana aktualizacja pakietu w celu zabezpieczenia aplikacji.
CVE-2024-21512CVSS 8.2Database

CVE-2024-21512: podatność Prototype Pollution w mysql2 przed wersją 3.9.8

Wykryto podatność Prototype Pollution w mysql2 (wersje przed 3.9.8). Zalecana aktualizacja pakietu w celu zabezpieczenia aplikacji.

CVSS
8.2 HIGH
EPSS
86.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Pakiet mysql2 w wersjach przed 3.9.8 jest podatny na Prototype Pollution z powodu niewłaściwej sanitacji danych wejściowych użytkownika przekazywanych do pól i tabel przy użyciu funkcji nestTables. Ta luka może prowadzić do nieautoryzowanych modyfikacji prototypów obiektów w aplikacji.

Wpływ biznesowy

Podatność Prototype Pollution w mysql2 może umożliwić atakującym manipulację wewnętrznymi strukturami danych aplikacji, co może skutkować nieprzewidzianym zachowaniem, eskalacją uprawnień lub innymi zagrożeniami bezpieczeństwa. Operatorzy IT i właściciele infrastruktury korzystający z tej biblioteki powinni zweryfikować wersje używanego oprogramowania i ocenić ryzyko w kontekście swoich aplikacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie pakietu mysql2 do wersji 3.9.8 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję funkcji nestTables, monitoruj logi pod kątem podejrzanych działań oraz przeprowadź przegląd kodu pod kątem nieprawidłowego przetwarzania danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS