Krytyczna luka w Apache Zeppelin umożliwiająca wstrzyknięcie kodu
Krytyczna luka w Apache Zeppelin umożliwia wstrzyknięcie kodu przez JDBC do MySQL. Zalecana aktualizacja do wersji 0.11.1.
- CVSS
- 9.8 CRITICAL
- EPSS
- 66.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- zeppelin
Co wiadomo
W Apache Zeppelin wykryto krytyczną lukę (CVE-2024-31864) pozwalającą na wstrzyknięcie złośliwego kodu podczas łączenia się z bazą MySQL przez sterownik JDBC. Luka dotyczy wersji przed 0.11.1 i może prowadzić do ujawnienia poufnych konfiguracji lub wykonania nieautoryzowanego kodu.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może umożliwić atakującym przejęcie kontroli nad aplikacją Apache Zeppelin, co zagraża integralności i poufności danych oraz stabilności środowiska analitycznego. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach korzystających z połączeń JDBC do baz MySQL.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Apache Zeppelin do wersji 0.11.1 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do usług Zeppelin, monitorować logi pod kątem podejrzanych aktywności oraz zweryfikować konfiguracje połączeń JDBC pod kątem potencjalnych nadużyć.