CVE-2024-45537: Luka w Apache Druid umożliwiająca nadużycie właściwości JDBC

Luka CVE-2024-45537 w Apache Druid pozwala na nadużycie właściwości JDBC. Zalecana aktualizacja do wersji 30.0.1 i ograniczenie uprawnień.
CVE-2024-45537CVSS 6.5Web

CVE-2024-45537: Luka w Apache Druid umożliwiająca nadużycie właściwości JDBC

Luka CVE-2024-45537 w Apache Druid pozwala na nadużycie właściwości JDBC. Zalecana aktualizacja do wersji 30.0.1 i ograniczenie uprawnień.

CVSS
6.5 MEDIUM
EPSS
46.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
druid

Co wiadomo

Apache Druid pozwala użytkownikom z określonymi uprawnieniami na odczyt danych z innych baz danych przez JDBC. Luka umożliwia podanie niedozwolonych właściwości w łańcuchu połączenia MySQL JDBC, co może prowadzić do nieautoryzowanego dostępu lub manipulacji.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta oznacza ryzyko nieautoryzowanego dostępu do danych poprzez niewłaściwie skonfigurowane połączenia JDBC. Może to skutkować wyciekiem danych lub naruszeniem integralności systemu, zwłaszcza jeśli użytkownicy mają uprawnienia do konfigurowania połączeń JDBC.

Rekomendowane działania administratora

Zaleca się aktualizację Apache Druid do wersji 30.0.1, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć uprawnienia do konfigurowania połączeń JDBC tylko do zaufanych administratorów, przeglądać i monitorować logi pod kątem podejrzanych działań oraz zweryfikować konfigurację listy dozwolonych właściwości JDBC.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS