CVE-2025-10703: Luka umożliwiająca zdalne wstrzyknięcie kodu w sterownikach JDBC Progress DataDirect
Wysokie ryzyko zdalnego wykonania kodu w sterownikach Progress DataDirect Connect for JDBC. Zalecana szybka aktualizacja i monitorowanie systemów.
- CVSS
- 8.6 HIGH
- EPSS
- 21.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W sterownikach Progress DataDirect Connect for JDBC oraz DataDirect Hybrid Data Pipeline wykryto lukę pozwalającą na zdalne wstrzyknięcie kodu poprzez opcję SpyAttribute log=(file). Atakujący mogą zapisać złośliwy skrypt w pliku logu, który może zostać wykonany przez serwer aplikacji.
Wpływ biznesowy
Luka ta może prowadzić do wykonania nieautoryzowanego kodu na serwerze aplikacji, co zagraża integralności i bezpieczeństwu systemów korzystających ze sterowników DataDirect. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie użytkownicy mogą wpływać na konfigurację połączeń JDBC.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie sterowników DataDirect do wersji zawierających poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do opcji SpyAttribute oraz monitoruj i analizuj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd konfiguracji i minimalizuj ekspozycję na zewnętrzne źródła danych.