Критична вразливість RCE в MariaDB 10.5 через UDF у спільній бібліотеці
Виявлено критичну вразливість віддаленого виконання коду в MariaDB 10.5 через UDF. Рекомендується перевірити оновлення та обмежити права користувачів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 79.74%
- Активно використовується
- немає в KEV
- Продукт
- mariadb
Що відомо
У MariaDB версії 10.5 виявлено критичну вразливість віддаленого виконання коду (RCE) через користувацькі функції (UDF) у спільних об'єктних файлах, що активується командою "create function". Однак MariaDB Foundation оскаржує цю оцінку, зазначаючи, що межа привілеїв не порушується.
Бізнес-вплив
Якщо ця вразливість експлуатується, зловмисник може виконати довільний код на сервері бази даних, що ставить під загрозу цілісність і конфіденційність даних. Це особливо критично для організацій, які використовують MariaDB 10.5 у продуктивних середовищах з відкритим доступом до бази. Відсутність чіткої межі привілеїв ускладнює оцінку ризику, тому рекомендується підвищена увага до контролю доступу.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень від MariaDB та застосувати їх за наявності. Рекомендується обмежити можливість створення користувацьких функцій, ретельно контролювати права користувачів і переглянути журнали на предмет підозрілої активності. Також варто оцінити ризики, пов’язані з експозицією сервера, і вжити заходів для зменшення поверхні атаки.