Krytyczna luka w Percona PMM umożliwiająca wykonanie poleceń systemowych
Krytyczna luka w Percona PMM przed 3.7 pozwala na wykonanie poleceń systemowych przez użytkowników pmm-admin. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.9 CRITICAL
- EPSS
- 21.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- monitoring and management
Co wiadomo
W Percona PMM w wersjach przed 3.7 wykryto lukę, która pozwala użytkownikowi z uprawnieniami pmm-admin wykorzystać funkcję „Dodaj źródło danych” do wykonania poleceń powłoki systemowej poza kontekstem bazy danych. Problem wynika z przyznania wewnętrznemu użytkownikowi bazy danych uprawnień superużytkownika.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa systemów monitorowanych przez Percona PMM, umożliwiając potencjalnemu atakującemu eskalację uprawnień i wykonanie dowolnych poleceń na poziomie systemu operacyjnego. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług bazodanowych i monitorujących.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji Percona PMM do wersji 3.7 lub nowszej i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników pmm-admin, monitorować logi systemowe i bazy danych pod kątem podejrzanej aktywności oraz ograniczyć dostęp do funkcji dodawania źródeł danych. Priorytetowo traktuj audyt i weryfikację konfiguracji systemu.