Luka w jimureport umożliwiająca zdalne wykonanie deserializacji

W jimureport do 2.1.2 wykryto lukę umożliwiającą zdalne wykonanie deserializacji. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2025-10770CVSS 2.1Database

Luka w jimureport umożliwiająca zdalne wykonanie deserializacji

W jimureport do 2.1.2 wykryto lukę umożliwiającą zdalne wykonanie deserializacji. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
2.1 LOW
EPSS
32.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
jimureport

Co wiadomo

W wersjach jimureport do 2.1.2 wykryto lukę w komponencie MySQL JDBC Handler, w pliku /drag/onlDragDataSource/testConnection. Luka pozwala na zdalne wywołanie deserializacji, co może zostać wykorzystane przez atakującego. Publicznie dostępny exploit zwiększa ryzyko wykorzystania.

Wpływ biznesowy

Luka w jimureport może prowadzić do nieautoryzowanego wykonania kodu poprzez deserializację danych, co zagraża integralności i bezpieczeństwu baz danych. Operatorzy systemów wykorzystujących ten produkt powinni ocenić ryzyko i podjąć działania minimalizujące potencjalne szkody, zwłaszcza w środowiskach z dostępem zdalnym.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji od producenta jeecg oraz ich szybkie wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do podatnego endpointu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka. Warto również wzmocnić zabezpieczenia sieciowe i uwierzytelnianie dostępu do aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS