CVE-2025-10703: Luka umożliwiająca zdalne wstrzyknięcie kodu w sterownikach JDBC Progress DataDirect

Wysokie ryzyko zdalnego wykonania kodu w sterownikach Progress DataDirect Connect for JDBC. Zalecana szybka aktualizacja i monitorowanie systemów.
CVE-2025-10703CVSS 8.6Windows

CVE-2025-10703: Luka umożliwiająca zdalne wstrzyknięcie kodu w sterownikach JDBC Progress DataDirect

Wysokie ryzyko zdalnego wykonania kodu w sterownikach Progress DataDirect Connect for JDBC. Zalecana szybka aktualizacja i monitorowanie systemów.

CVSS
8.6 HIGH
EPSS
21.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W sterownikach Progress DataDirect Connect for JDBC oraz DataDirect Hybrid Data Pipeline wykryto lukę pozwalającą na zdalne wstrzyknięcie kodu poprzez opcję SpyAttribute log=(file). Atakujący mogą zapisać złośliwy skrypt w pliku logu, który może zostać wykonany przez serwer aplikacji.

Wpływ biznesowy

Luka ta może prowadzić do wykonania nieautoryzowanego kodu na serwerze aplikacji, co zagraża integralności i bezpieczeństwu systemów korzystających ze sterowników DataDirect. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie użytkownicy mogą wpływać na konfigurację połączeń JDBC.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie sterowników DataDirect do wersji zawierających poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do opcji SpyAttribute oraz monitoruj i analizuj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd konfiguracji i minimalizuj ekspozycję na zewnętrzne źródła danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS