Уразливість CVE-2023-39593 у MariaDB дозволяє виконувати команди з підвищеними правами

Уразливість CVE-2023-39593 у MariaDB 10.5 дозволяє автентифікованим користувачам виконувати команди з підвищеними правами. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2023-39593CVSS 5.6Database

Уразливість CVE-2023-39593 у MariaDB дозволяє виконувати команди з підвищеними правами

Уразливість CVE-2023-39593 у MariaDB 10.5 дозволяє автентифікованим користувачам виконувати команди з підвищеними правами. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
5.6 MEDIUM
EPSS
50.34%
Активно використовується
немає в KEV
Продукт
mariadb

Що відомо

У функції sys_exec MariaDB версії 10.5 виявлено ненадійні дозволи, що можуть дозволити автентифікованим користувачам виконувати довільні команди з підвищеними привілеями. Однак MariaDB Foundation оскаржує цей факт, зазначаючи, що межа привілеїв не порушується.

Бізнес-вплив

Ця уразливість може створити ризик виконання небажаних команд у базі даних, що потенційно впливає на безпеку інформаційної системи. Для операторів ІТ та власників інфраструктури важливо оцінити можливість експлуатації цієї вразливості у своїх середовищах та вжити заходів для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від MariaDB та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції sys_exec лише довіреним користувачам, переглянути журнали безпеки на предмет підозрілої активності та впровадити заходи з мінімізації прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки