CVE-2024-45627: luka w Apache Linkis umożliwiająca odczyt plików
Luka w Apache Linkis <1.7.0 pozwala na odczyt plików przez atakujących z uprawnieniami. Zalecana aktualizacja do wersji 1.7.0.
- CVSS
- 5.9 MEDIUM
- EPSS
- 24.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linkis
Co wiadomo
W Apache Linkis w wersjach poniżej 1.7.0 istnieje luka pozwalająca atakującemu z uprawnieniami na serwerze na odczyt dowolnych plików poprzez złośliwe parametry w konfiguracji Mysql JDBC. Atak wymaga posiadania konta z autoryzacją w systemie Linkis.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do plików na serwerze, co zagraża poufności danych i integralności systemu. Operatorzy IT powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi. Niezaktualizowane systemy mogą być celem ataków wykorzystujących tę lukę.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Apache Linkis do wersji 1.7.0 lub nowszej, gdzie problem został załatany. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami oraz monitorować logi pod kątem podejrzanych działań związanych z konfiguracją Mysql JDBC. Przegląd i ograniczenie parametrów w URL Mysql JDBC może dodatkowo zmniejszyć ryzyko.