Krytyczna luka RCE w DbGate do wersji 7.1.8 umożliwia wykonanie kodu jako root
DbGate do 7.1.8 umożliwia zdalne wykonanie kodu jako root. Aktualizuj do 7.1.9, aby zabezpieczyć system przed atakiem.
- CVSS
- 9.4 CRITICAL
- EPSS
- 75.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
DbGate w wersjach 7.1.8 i wcześniejszych jest podatny na zdalne wykonanie kodu (RCE) po uwierzytelnieniu. Atakujący z ważnymi danymi logowania może wykonać dowolne polecenia systemowe jako root, wykorzystując niezabezpieczony parametr functionName w endpointzie /runners/load-reader.
Wpływ biznesowy
Luka pozwala na pełne przejęcie kontroli nad systemem, co stwarza poważne ryzyko dla integralności i poufności danych oraz ciągłości działania. Organizacje korzystające z podatnych wersji DbGate powinny traktować tę lukę jako krytyczną i priorytetowo wdrożyć poprawki lub środki zaradcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie DbGate do wersji 7.1.9 lub nowszej zawierającej poprawkę. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do aplikacji tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.