Krytyczna luka deserializacji w DataEase umożliwiająca wykonanie złośliwego kodu

Odkryto krytyczną lukę deserializacji w DataEase umożliwiającą wykonanie złośliwego kodu. Zalecana natychmiastowa aktualizacja do wersji 1.18.15 lub 2.3.0.
CVE-2024-23328CVSS 9.1Database

Krytyczna luka deserializacji w DataEase umożliwiająca wykonanie złośliwego kodu

Odkryto krytyczną lukę deserializacji w DataEase umożliwiającą wykonanie złośliwego kodu. Zalecana natychmiastowa aktualizacja do wersji 1.18.15 lub 2.3.0.

CVSS
9.1 CRITICAL
EPSS
65.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
dataease

Co wiadomo

W narzędziu DataEase do wizualizacji danych wykryto krytyczną lukę deserializacji w komponencie obsługującym źródła danych MySQL. Luka pozwala na ominięcie filtrów ataków JDBC i może prowadzić do wykonania dowolnego kodu lub odczytu plików na serwerze.

Wpływ biznesowy

Eksploatacja tej luki może skutkować przejęciem kontroli nad systemem, na którym działa DataEase, co zagraża integralności i poufności danych oraz stabilności usług. Organizacje korzystające z DataEase powinny pilnie ocenić ryzyko i podjąć działania zabezpieczające, aby zapobiec potencjalnym atakom i utracie danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie DataEase do wersji 1.18.15 lub 2.3.0, w których luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń. Priorytetowo traktuj wdrożenie poprawek i minimalizację ekspozycji usługi.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS