Krytyczna luka SQL injection w Spring AI umożliwia obejście kontroli dostępu
Krytyczna luka SQL injection w Spring AI pozwala na obejście kontroli dostępu i wykonanie dowolnych poleceń SQL. Zalecane szybkie działania zabezpieczające.
- CVSS
- 8.8 HIGH
- EPSS
- 41.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- spring ai
Co wiadomo
W Spring AI wykryto krytyczną lukę SQL injection w komponencie MariaDBFilterExpressionConverter, która pozwala atakującym na obejście kontroli dostępu opartej na metadanych i wykonanie dowolnych poleceń SQL. Luka wynika z braku odpowiedniej sanitacji danych wejściowych.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) może prowadzić do nieautoryzowanego dostępu do danych oraz potencjalnej manipulacji bazą danych, co stanowi poważne ryzyko dla integralności i poufności informacji w środowiskach korzystających ze Spring AI. Operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza w systemach przetwarzających wrażliwe dane.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy VMware dla Spring AI. W międzyczasie warto ograniczyć ekspozycję komponentu MariaDBFilterExpressionConverter, monitorować logi pod kątem podejrzanych zapytań SQL oraz weryfikować reguły kontroli dostępu. Priorytetem jest szybkie wdrożenie dostępnych łatek i audyt bezpieczeństwa środowiska.