CVE-2024-45627: luka w Apache Linkis umożliwiająca odczyt plików

Luka w Apache Linkis <1.7.0 pozwala na odczyt plików przez atakujących z uprawnieniami. Zalecana aktualizacja do wersji 1.7.0.
CVE-2024-45627CVSS 5.9Web

CVE-2024-45627: luka w Apache Linkis umożliwiająca odczyt plików

Luka w Apache Linkis <1.7.0 pozwala na odczyt plików przez atakujących z uprawnieniami. Zalecana aktualizacja do wersji 1.7.0.

CVSS
5.9 MEDIUM
EPSS
24.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
linkis

Co wiadomo

W Apache Linkis w wersjach poniżej 1.7.0 istnieje luka pozwalająca atakującemu z uprawnieniami na serwerze na odczyt dowolnych plików poprzez złośliwe parametry w konfiguracji Mysql JDBC. Atak wymaga posiadania konta z autoryzacją w systemie Linkis.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do plików na serwerze, co zagraża poufności danych i integralności systemu. Operatorzy IT powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi. Niezaktualizowane systemy mogą być celem ataków wykorzystujących tę lukę.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Apache Linkis do wersji 1.7.0 lub nowszej, gdzie problem został załatany. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami oraz monitorować logi pod kątem podejrzanych działań związanych z konfiguracją Mysql JDBC. Przegląd i ograniczenie parametrów w URL Mysql JDBC może dodatkowo zmniejszyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS