CVE-2024-32886: Błąd pętli nieskończonej w Vitess powodujący wyczerpanie pamięci
Luka CVE-2024-32886 w Vitess prowadzi do pętli nieskończonej i wyczerpania pamięci. Zalecana aktualizacja do wersji 19.0.4, 18.0.5 lub 17.0.7.
- CVSS
- 4.9 MEDIUM
- EPSS
- 51.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W systemie klastrowania baz danych Vitess dla MySQL wykryto lukę, która powoduje, że komponent vtgate wchodzi w nieskończoną pętlę podczas wykonywania określonego zapytania, zużywając coraz więcej pamięci i prowadząc do jej wyczerpania. Problem ten został załatany w wersjach 19.0.4, 18.0.5 oraz 17.0.7.
Wpływ biznesowy
Luka może prowadzić do awarii usługi bazodanowej z powodu wyczerpania pamięci, co wpływa na dostępność aplikacji korzystających z Vitess. Operatorzy infrastruktury powinni zwrócić uwagę na potencjalne przestoje i obciążenie systemu, które mogą negatywnie wpłynąć na ciągłość działania i doświadczenie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Vitess do wersji 19.0.4, 18.0.5 lub 17.0.7, w zależności od używanej linii wersji. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do komponentu vtgate, monitorować zużycie pamięci oraz przeglądać logi pod kątem wystąpienia problematycznych zapytań. Priorytetowo należy wdrożyć poprawki dostarczone przez producenta.