Уразливість CVE-2023-39593 у MariaDB дозволяє виконувати команди з підвищеними правами
Уразливість CVE-2023-39593 у MariaDB 10.5 дозволяє автентифікованим користувачам виконувати команди з підвищеними правами. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 5.6 MEDIUM
- EPSS
- 50.34%
- Активно використовується
- немає в KEV
- Продукт
- mariadb
Що відомо
У функції sys_exec MariaDB версії 10.5 виявлено ненадійні дозволи, що можуть дозволити автентифікованим користувачам виконувати довільні команди з підвищеними привілеями. Однак MariaDB Foundation оскаржує цей факт, зазначаючи, що межа привілеїв не порушується.
Бізнес-вплив
Ця уразливість може створити ризик виконання небажаних команд у базі даних, що потенційно впливає на безпеку інформаційної системи. Для операторів ІТ та власників інфраструктури важливо оцінити можливість експлуатації цієї вразливості у своїх середовищах та вжити заходів для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від MariaDB та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції sys_exec лише довіреним користувачам, переглянути журнали безпеки на предмет підозрілої активності та впровадити заходи з мінімізації прав користувачів.