Krytyczna luka RCE w DbGate do wersji 7.1.8 w module JSON script runner
DbGate do 7.1.8 umożliwia zdalne wykonanie kodu przez lukę w JSON script runner. Aktualizuj do 7.1.9, by zabezpieczyć system przed atakiem.
- CVSS
- 10.0 CRITICAL
- EPSS
- 90.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
DbGate w wersjach do 7.1.8 umożliwia zdalne wykonanie kodu poprzez wstrzyknięcie w parametrze functionName polecenia JSON script assign. Luka wynika z bezpośredniej interpolacji wartości functionName do kodu JavaScript uruchamianego w procesie Node.js. Wersja 7.1.9 zawiera poprawkę eliminującą ten problem.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 10.0 pozwala atakującemu na zdalne wykonanie dowolnego kodu na serwerze DbGate, co może prowadzić do przejęcia kontroli nad systemem, wycieku danych lub dalszej eskalacji ataku. Operatorzy powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa infrastruktury bazodanowej i aplikacyjnej.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie DbGate do wersji 7.1.9 lub nowszej zawierającej poprawkę. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do endpointu POST /runners/start, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i ekspozycji systemu. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.