Критична вразливість RCE в MariaDB 10.5 через UDF у спільній бібліотеці

Виявлено критичну вразливість віддаленого виконання коду в MariaDB 10.5 через UDF. Рекомендується перевірити оновлення та обмежити права користувачів.
CVE-2023-26785CVSS 9.8Database

Критична вразливість RCE в MariaDB 10.5 через UDF у спільній бібліотеці

Виявлено критичну вразливість віддаленого виконання коду в MariaDB 10.5 через UDF. Рекомендується перевірити оновлення та обмежити права користувачів.

CVSS
9.8 CRITICAL
EPSS
79.74%
Активно використовується
немає в KEV
Продукт
mariadb

Що відомо

У MariaDB версії 10.5 виявлено критичну вразливість віддаленого виконання коду (RCE) через користувацькі функції (UDF) у спільних об'єктних файлах, що активується командою "create function". Однак MariaDB Foundation оскаржує цю оцінку, зазначаючи, що межа привілеїв не порушується.

Бізнес-вплив

Якщо ця вразливість експлуатується, зловмисник може виконати довільний код на сервері бази даних, що ставить під загрозу цілісність і конфіденційність даних. Це особливо критично для організацій, які використовують MariaDB 10.5 у продуктивних середовищах з відкритим доступом до бази. Відсутність чіткої межі привілеїв ускладнює оцінку ризику, тому рекомендується підвищена увага до контролю доступу.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень від MariaDB та застосувати їх за наявності. Рекомендується обмежити можливість створення користувацьких функцій, ретельно контролювати права користувачів і переглянути журнали на предмет підозрілої активності. Також варто оцінити ризики, пов’язані з експозицією сервера, і вжити заходів для зменшення поверхні атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки