Krytyczna luka SQL Injection w Metacat umożliwiająca nieautoryzowany dostęp do bazy danych
Metacat do wersji 3.4.0 zawiera krytyczną lukę SQL Injection. Zalecana aktualizacja do 3.4.1 i wyłączenie punktów /cn dla bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 34.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Metacat w wersjach 2.0.0 do 3.4.0 zawiera krytyczną lukę SQL Injection w punktach końcowych REST API /cn/v1/object i /cn/v2/object, pozwalającą na nieautoryzowany dostęp i modyfikację danych w bazie PostgreSQL. Luka umożliwia atakującemu wykradanie, modyfikację oraz usuwanie danych bez uwierzytelnienia.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko wycieku poufnych informacji, w tym danych identyfikacyjnych użytkowników i logów dostępu, a także możliwość całkowitego przejęcia bazy danych. Atak może prowadzić do utraty integralności i poufności danych, co wpływa na zaufanie do systemu i może skutkować poważnymi konsekwencjami prawnymi oraz operacyjnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Metacat do wersji 3.4.1, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy wyłączyć punkty końcowe /cn w konfiguracji serwletów aplikacji, usuwając odpowiednie mapowania w pliku web.xml (np. w Tomcat). Dodatkowo warto ograniczyć ekspozycję sieciową aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować kopie zapasowe. DataHouse wspiera w weryfikacji wersji i zarządzaniu aktualizacjami oraz w redukcji ekspozycji sieciowej.