CVE-2024-21512: podatność Prototype Pollution w mysql2 przed wersją 3.9.8
Wykryto podatność Prototype Pollution w mysql2 (wersje przed 3.9.8). Zalecana aktualizacja pakietu w celu zabezpieczenia aplikacji.
- CVSS
- 8.2 HIGH
- EPSS
- 86.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Pakiet mysql2 w wersjach przed 3.9.8 jest podatny na Prototype Pollution z powodu niewłaściwej sanitacji danych wejściowych użytkownika przekazywanych do pól i tabel przy użyciu funkcji nestTables. Ta luka może prowadzić do nieautoryzowanych modyfikacji prototypów obiektów w aplikacji.
Wpływ biznesowy
Podatność Prototype Pollution w mysql2 może umożliwić atakującym manipulację wewnętrznymi strukturami danych aplikacji, co może skutkować nieprzewidzianym zachowaniem, eskalacją uprawnień lub innymi zagrożeniami bezpieczeństwa. Operatorzy IT i właściciele infrastruktury korzystający z tej biblioteki powinni zweryfikować wersje używanego oprogramowania i ocenić ryzyko w kontekście swoich aplikacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie pakietu mysql2 do wersji 3.9.8 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję funkcji nestTables, monitoruj logi pod kątem podejrzanych działań oraz przeprowadź przegląd kodu pod kątem nieprawidłowego przetwarzania danych wejściowych.