Krytyczna luka deserializacji w DataEase umożliwiająca wykonanie złośliwego kodu
Odkryto krytyczną lukę deserializacji w DataEase umożliwiającą wykonanie złośliwego kodu. Zalecana natychmiastowa aktualizacja do wersji 1.18.15 lub 2.3.0.
- CVSS
- 9.1 CRITICAL
- EPSS
- 65.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dataease
Co wiadomo
W narzędziu DataEase do wizualizacji danych wykryto krytyczną lukę deserializacji w komponencie obsługującym źródła danych MySQL. Luka pozwala na ominięcie filtrów ataków JDBC i może prowadzić do wykonania dowolnego kodu lub odczytu plików na serwerze.
Wpływ biznesowy
Eksploatacja tej luki może skutkować przejęciem kontroli nad systemem, na którym działa DataEase, co zagraża integralności i poufności danych oraz stabilności usług. Organizacje korzystające z DataEase powinny pilnie ocenić ryzyko i podjąć działania zabezpieczające, aby zapobiec potencjalnym atakom i utracie danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie DataEase do wersji 1.18.15 lub 2.3.0, w których luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń. Priorytetowo traktuj wdrożenie poprawek i minimalizację ekspozycji usługi.