CVE-2024-23833: luka w OpenRefine umożliwiająca odczyt plików przez JDBC
W OpenRefine do wersji 3.7.7 wykryto lukę pozwalającą na odczyt plików przez JDBC. Zalecana aktualizacja do wersji 3.7.8.
- CVSS
- 7.5 HIGH
- EPSS
- 58.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- openrefine
Co wiadomo
W OpenRefine w wersjach do 3.7.7 wykryto lukę pozwalającą na wykonanie zapytań JDBC, które mogą odczytywać pliki z systemu plików hosta. Choć nie umożliwia to zdalnego wykonania kodu, atakujący mogą uzyskać dostęp do wrażliwych danych na serwerze. Problem rozwiązano w wersji 3.7.8.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 7.5) może prowadzić do wycieku poufnych informacji poprzez nieautoryzowany odczyt plików na serwerze, co zagraża integralności i poufności danych. Operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach przetwarzających wrażliwe dane.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie OpenRefine do wersji 3.7.8 lub nowszej. W przypadku niemożności aktualizacji należy ograniczyć dostęp do usługi oraz monitorować logi pod kątem podejrzanych zapytań JDBC. Przegląd i wzmocnienie kontroli dostępu do serwera jest wskazane.