Вразливість SQL Injection у nocodb до версії 0.202.10

Вразливість SQL Injection у nocodb до версії 0.202.10 може призвести до витоку даних. Рекомендується оновити програмне забезпечення для безпеки баз даних.
CVE-2023-50718CVSS 6.5Database

Вразливість SQL Injection у nocodb до версії 0.202.10

Вразливість SQL Injection у nocodb до версії 0.202.10 може призвести до витоку даних. Рекомендується оновити програмне забезпечення для безпеки баз даних.

CVSS
6.5 MEDIUM
EPSS
49.23%
Активно використовується
немає в KEV
Продукт
nocodb

Що відомо

У nocodb, програмі для створення баз даних у вигляді електронних таблиць, виявлено вразливість SQL Injection, що дозволяє автентифікованому користувачу з правами створення виконувати небезпечні SQL-запити через необроблену назву таблиці. Це може призвести до витоку конфіденційних даних із бази даних MySQL.

Бізнес-вплив

Ця вразливість ставить під загрозу цілісність і конфіденційність даних у базах nocodb, що використовують MySQL. Зловмисники з відповідними правами можуть отримати доступ до чутливої інформації, що негативно впливає на безпеку бізнес-процесів і репутацію організації. Важливо своєчасно усунути цю проблему, щоб уникнути потенційних витоків даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити nocodb до версії 0.202.10 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, особливо доступ на створення, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію бази даних. Також варто регулярно перевіряти оновлення від розробника та впроваджувати їх у найкоротші терміни.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки