CVE-2024-32886: Błąd pętli nieskończonej w Vitess powodujący wyczerpanie pamięci

Luka CVE-2024-32886 w Vitess prowadzi do pętli nieskończonej i wyczerpania pamięci. Zalecana aktualizacja do wersji 19.0.4, 18.0.5 lub 17.0.7.
CVE-2024-32886CVSS 4.9Database

CVE-2024-32886: Błąd pętli nieskończonej w Vitess powodujący wyczerpanie pamięci

Luka CVE-2024-32886 w Vitess prowadzi do pętli nieskończonej i wyczerpania pamięci. Zalecana aktualizacja do wersji 19.0.4, 18.0.5 lub 17.0.7.

CVSS
4.9 MEDIUM
EPSS
51.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W systemie klastrowania baz danych Vitess dla MySQL wykryto lukę, która powoduje, że komponent vtgate wchodzi w nieskończoną pętlę podczas wykonywania określonego zapytania, zużywając coraz więcej pamięci i prowadząc do jej wyczerpania. Problem ten został załatany w wersjach 19.0.4, 18.0.5 oraz 17.0.7.

Wpływ biznesowy

Luka może prowadzić do awarii usługi bazodanowej z powodu wyczerpania pamięci, co wpływa na dostępność aplikacji korzystających z Vitess. Operatorzy infrastruktury powinni zwrócić uwagę na potencjalne przestoje i obciążenie systemu, które mogą negatywnie wpłynąć na ciągłość działania i doświadczenie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację Vitess do wersji 19.0.4, 18.0.5 lub 17.0.7, w zależności od używanej linii wersji. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do komponentu vtgate, monitorować zużycie pamięci oraz przeglądać logi pod kątem wystąpienia problematycznych zapytań. Priorytetowo należy wdrożyć poprawki dostarczone przez producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS