Luka w jimureport umożliwiająca zdalne wykonanie deserializacji
W jimureport do 2.1.2 wykryto lukę umożliwiającą zdalne wykonanie deserializacji. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 2.1 LOW
- EPSS
- 32.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jimureport
Co wiadomo
W wersjach jimureport do 2.1.2 wykryto lukę w komponencie MySQL JDBC Handler, w pliku /drag/onlDragDataSource/testConnection. Luka pozwala na zdalne wywołanie deserializacji, co może zostać wykorzystane przez atakującego. Publicznie dostępny exploit zwiększa ryzyko wykorzystania.
Wpływ biznesowy
Luka w jimureport może prowadzić do nieautoryzowanego wykonania kodu poprzez deserializację danych, co zagraża integralności i bezpieczeństwu baz danych. Operatorzy systemów wykorzystujących ten produkt powinni ocenić ryzyko i podjąć działania minimalizujące potencjalne szkody, zwłaszcza w środowiskach z dostępem zdalnym.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji od producenta jeecg oraz ich szybkie wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do podatnego endpointu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka. Warto również wzmocnić zabezpieczenia sieciowe i uwierzytelnianie dostępu do aplikacji.