Вразливість CVE-2023-41916 у Apache Linkis 1.4.0 дозволяє читання довільних файлів
Вразливість CVE-2023-41916 у Apache Linkis 1.4.0 дозволяє авторизованим користувачам читати довільні файли. Рекомендується оновлення до версії 1.5.0.
- CVSS
- 6.5 MEDIUM
- EPSS
- 50.41%
- Активно використовується
- немає в KEV
- Продукт
- linkis
Що відомо
У Apache Linkis версії 1.4.0 через відсутність ефективної фільтрації параметрів у модулі DataSource Manager зловмисник з авторизованим обліковим записом може викликати читання довільних файлів, використовуючи шкідливі параметри Mysql JDBC. Ця проблема усунена у версії 1.5.0.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури це означає ризик несанкціонованого доступу до конфіденційних файлів через експлуатацію вразливості у версії Linkis 1.4.0. Зловмисник повинен мати авторизований обліковий запис, що обмежує масштаб атаки, але все ж створює потенційну загрозу безпеці даних.
Рекомендовані дії адміністратора
Рекомендується оновити Apache Linkis до версії 1.5.0, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до системи, ретельно перевірити права користувачів, переглянути журнали на предмет підозрілої активності та застосувати чорний список для параметрів у Mysql JDBC URL, якщо це підтримується.