Krytyczna luka w Anyquery umożliwiająca zdalne nadpisanie plików
Krytyczna luka w Anyquery przed 0.4.5 pozwala na zdalne nadpisanie plików i potencjalny DoS. Zalecana szybka aktualizacja i ograniczenie dostępu.
- CVSS
- 9.1 CRITICAL
- EPSS
- 54.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Anyquery przed wersją 0.4.5 serwer przekazuje nieautoryzowane zapytania SQL do SQLite bez ograniczeń dotyczących lokalizacji plików ATTACH DATABASE. Zdalny atakujący może utworzyć lub nadpisać pliki w dowolnej ścieżce zapisywalnej przez proces serwera, co prowadzi do utraty integralności systemu plików i potencjalnego ataku DoS.
Wpływ biznesowy
Luka ta może spowodować poważne naruszenia bezpieczeństwa, w tym utratę integralności danych i przerwy w działaniu usług bazodanowych. W przypadku gdy pliki utworzone przez atakującego są interpretowane przez inne usługi lub procesy mają odpowiednie uprawnienia, możliwe jest również zdalne wykonanie kodu. Organizacje korzystające z Anyquery powinny traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Anyquery do wersji 0.4.5 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do portu serwera MySQL kompatybilnego z Anyquery oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również zweryfikować uprawnienia zapisu procesów Anyquery i ograniczyć je do niezbędnego minimum. DataHouse wspiera weryfikację wersji oprogramowania oraz zarządzanie aktualizacjami i monitorowaniem środowiska.