CVE-2024-23833: luka w OpenRefine umożliwiająca odczyt plików przez JDBC

W OpenRefine do wersji 3.7.7 wykryto lukę pozwalającą na odczyt plików przez JDBC. Zalecana aktualizacja do wersji 3.7.8.
CVE-2024-23833CVSS 7.5Database

CVE-2024-23833: luka w OpenRefine umożliwiająca odczyt plików przez JDBC

W OpenRefine do wersji 3.7.7 wykryto lukę pozwalającą na odczyt plików przez JDBC. Zalecana aktualizacja do wersji 3.7.8.

CVSS
7.5 HIGH
EPSS
58.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
openrefine

Co wiadomo

W OpenRefine w wersjach do 3.7.7 wykryto lukę pozwalającą na wykonanie zapytań JDBC, które mogą odczytywać pliki z systemu plików hosta. Choć nie umożliwia to zdalnego wykonania kodu, atakujący mogą uzyskać dostęp do wrażliwych danych na serwerze. Problem rozwiązano w wersji 3.7.8.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 7.5) może prowadzić do wycieku poufnych informacji poprzez nieautoryzowany odczyt plików na serwerze, co zagraża integralności i poufności danych. Operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach przetwarzających wrażliwe dane.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie OpenRefine do wersji 3.7.8 lub nowszej. W przypadku niemożności aktualizacji należy ograniczyć dostęp do usługi oraz monitorować logi pod kątem podejrzanych zapytań JDBC. Przegląd i wzmocnienie kontroli dostępu do serwera jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS