CVE-2024-53257: Wstrzyknięcie HTML w stronach debugowania Vitess

CVE-2024-53257 w Vitess pozwala na wstrzyknięcie HTML na stronach debugowania. Zalecana aktualizacja do wersji 21.0.1, 20.0.4 lub 19.0.8.
CVE-2024-53257CVSS 4.9Database

CVE-2024-53257: Wstrzyknięcie HTML w stronach debugowania Vitess

CVE-2024-53257 w Vitess pozwala na wstrzyknięcie HTML na stronach debugowania. Zalecana aktualizacja do wersji 21.0.1, 20.0.4 lub 19.0.8.

CVSS
4.9 MEDIUM
EPSS
35.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Vitess, system klastrowania baz danych MySQL, ma lukę w stronach /debug/querylogz i /debug/env dla vtgate i vttablet, które nieprawidłowo obsługują dane wejściowe użytkownika. Pozwala to na wstrzyknięcie kodu HTML na stronach monitoringu, co może prowadzić do niezamierzonego wyświetlania treści.

Wpływ biznesowy

Luka ta może wpłynąć na administratorów baz danych korzystających z Vitess, umożliwiając potencjalne manipulacje wyświetlanymi danymi na stronach monitoringu. Choć nie jest to krytyczne zagrożenie, może utrudnić prawidłową analizę i monitorowanie systemu oraz wprowadzić ryzyko socjotechniczne.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację Vitess do wersji 21.0.1, 20.0.4 lub 19.0.8, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do stron /debug/querylogz i /debug/env oraz monitoruj logi pod kątem podejrzanych aktywności. Przeprowadź przegląd konfiguracji i priorytetyzuj wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS