Krytyczna luka w Apache Zeppelin umożliwiająca wstrzyknięcie kodu

Krytyczna luka w Apache Zeppelin umożliwia wstrzyknięcie kodu przez JDBC do MySQL. Zalecana aktualizacja do wersji 0.11.1.
CVE-2024-31864CVSS 9.8Web

Krytyczna luka w Apache Zeppelin umożliwiająca wstrzyknięcie kodu

Krytyczna luka w Apache Zeppelin umożliwia wstrzyknięcie kodu przez JDBC do MySQL. Zalecana aktualizacja do wersji 0.11.1.

CVSS
9.8 CRITICAL
EPSS
66.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
zeppelin

Co wiadomo

W Apache Zeppelin wykryto krytyczną lukę (CVE-2024-31864) pozwalającą na wstrzyknięcie złośliwego kodu podczas łączenia się z bazą MySQL przez sterownik JDBC. Luka dotyczy wersji przed 0.11.1 i może prowadzić do ujawnienia poufnych konfiguracji lub wykonania nieautoryzowanego kodu.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może umożliwić atakującym przejęcie kontroli nad aplikacją Apache Zeppelin, co zagraża integralności i poufności danych oraz stabilności środowiska analitycznego. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach korzystających z połączeń JDBC do baz MySQL.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Apache Zeppelin do wersji 0.11.1 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do usług Zeppelin, monitorować logi pod kątem podejrzanych aktywności oraz zweryfikować konfiguracje połączeń JDBC pod kątem potencjalnych nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS