CVE-2024-45537: Luka w Apache Druid umożliwiająca nadużycie właściwości JDBC
Luka CVE-2024-45537 w Apache Druid pozwala na nadużycie właściwości JDBC. Zalecana aktualizacja do wersji 30.0.1 i ograniczenie uprawnień.
- CVSS
- 6.5 MEDIUM
- EPSS
- 46.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- druid
Co wiadomo
Apache Druid pozwala użytkownikom z określonymi uprawnieniami na odczyt danych z innych baz danych przez JDBC. Luka umożliwia podanie niedozwolonych właściwości w łańcuchu połączenia MySQL JDBC, co może prowadzić do nieautoryzowanego dostępu lub manipulacji.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury luka ta oznacza ryzyko nieautoryzowanego dostępu do danych poprzez niewłaściwie skonfigurowane połączenia JDBC. Może to skutkować wyciekiem danych lub naruszeniem integralności systemu, zwłaszcza jeśli użytkownicy mają uprawnienia do konfigurowania połączeń JDBC.
Rekomendowane działania administratora
Zaleca się aktualizację Apache Druid do wersji 30.0.1, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć uprawnienia do konfigurowania połączeń JDBC tylko do zaufanych administratorów, przeglądać i monitorować logi pod kątem podejrzanych działań oraz zweryfikować konfigurację listy dozwolonych właściwości JDBC.