CVE-2025-10702: Luka umożliwiająca zdalne wykonanie kodu w sterownikach Progress DataDirect Connect for JDBC
Wykryto krytyczną lukę w sterownikach Progress DataDirect Connect for JDBC umożliwiającą zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja.
- CVSS
- 8.6 HIGH
- EPSS
- 21.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W sterownikach Progress DataDirect Connect for JDBC oraz powiązanych produktach odkryto lukę typu 'Code Injection', która pozwala atakującemu na zdalne załadowanie i wykonanie dowolnej klasy poprzez opcję SpyAttribute. Luka ta dotyczy wielu wersji sterowników i została załatana w nowszych wydaniach.
Wpływ biznesowy
Luka umożliwia zdalne wykonanie kodu na systemach korzystających z podatnych wersji sterowników JDBC Progress DataDirect, co może prowadzić do przejęcia kontroli nad aplikacją lub infrastrukturą bazodanową. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z dostępem zdalnym do baz danych. Niezaktualizowane sterowniki mogą narazić organizację na poważne incydenty bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersje używanych sterowników Progress DataDirect Connect for JDBC oraz powiązanych produktów i przeprowadzić aktualizację do wersji zawierających poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie dostępu do opcji SpyAttribute, monitorowanie logów pod kątem nietypowych działań oraz ograniczenie ekspozycji usług bazodanowych. Regularne przeglądy i priorytetyzacja aktualizacji bezpieczeństwa są kluczowe.