CVE-2024-53257: Wstrzyknięcie HTML w stronach debugowania Vitess
CVE-2024-53257 w Vitess pozwala na wstrzyknięcie HTML na stronach debugowania. Zalecana aktualizacja do wersji 21.0.1, 20.0.4 lub 19.0.8.
- CVSS
- 4.9 MEDIUM
- EPSS
- 35.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Vitess, system klastrowania baz danych MySQL, ma lukę w stronach /debug/querylogz i /debug/env dla vtgate i vttablet, które nieprawidłowo obsługują dane wejściowe użytkownika. Pozwala to na wstrzyknięcie kodu HTML na stronach monitoringu, co może prowadzić do niezamierzonego wyświetlania treści.
Wpływ biznesowy
Luka ta może wpłynąć na administratorów baz danych korzystających z Vitess, umożliwiając potencjalne manipulacje wyświetlanymi danymi na stronach monitoringu. Choć nie jest to krytyczne zagrożenie, może utrudnić prawidłową analizę i monitorowanie systemu oraz wprowadzić ryzyko socjotechniczne.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Vitess do wersji 21.0.1, 20.0.4 lub 19.0.8, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do stron /debug/querylogz i /debug/env oraz monitoruj logi pod kątem podejrzanych aktywności. Przeprowadź przegląd konfiguracji i priorytetyzuj wdrożenie poprawek.