CVE-2023-52082: Уразливість SQL-ін’єкції в lychee до версії 5.0.2
Виявлено уразливість SQL-ін’єкції в lychee до версії 5.0.2, що активується при увімкненому логуванні SQL EXPLAIN. Рекомендується оновлення або вимкнення логування.
- CVSS
- 8.8 HIGH
- EPSS
- 38.17%
- Активно використовується
- немає в KEV
- Продукт
- lychee
Що відомо
У lychee, безкоштовному інструменті для керування фотографіями, виявлено уразливість SQL-ін’єкції, що активується при увімкнених налаштуваннях DB_LOG_SQL=true та DB_LOG_SQL_EXPLAIN=true. Ця проблема існувала до версії 5.0.2 і стосується користувачів, які використовують mysql/mariadb.
Бізнес-вплив
Уразливість SQL-ін’єкції може дозволити зловмисникам виконувати несанкціоновані SQL-запити, що загрожує цілісності та конфіденційності даних у базі. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації бази даних, особливо якщо активовано детальне логування SQL-запитів.
Рекомендовані дії адміністратора
Рекомендується оновити lychee до версії 5.0.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід вимкнути логування SQL EXPLAIN (DB_LOG_SQL_EXPLAIN=false) у файлі налаштувань .env. Також варто переглянути журнали безпеки на предмет підозрілої активності та обмежити доступ до конфігураційних файлів.