Уразливість mysql2 (CVE-2024-21507) призводить до отруєння кешу

CVE-2024-21507 у mysql2 до версії 3.9.3 дозволяє отруєння кешу через неправильну перевірку ключів. Рекомендується оновлення пакету.
CVE-2024-21507CVSS 6.5Database

Уразливість mysql2 (CVE-2024-21507) призводить до отруєння кешу

CVE-2024-21507 у mysql2 до версії 3.9.3 дозволяє отруєння кешу через неправильну перевірку ключів. Рекомендується оновлення пакету.

CVSS
6.5 MEDIUM
EPSS
50.98%
Активно використовується
немає в KEV
Продукт
mysql2

Що відомо

Пакет mysql2 версій до 3.9.3 містить уразливість через неправильну перевірку вхідних даних у функції keyFromFields, що дозволяє атакуючому інжектувати символ двокрапки (:) у ключі. Це може спричинити отруєння кешу.

Бізнес-вплив

Уразливість може призвести до некоректної роботи кешу, що впливає на продуктивність і цілісність даних у додатках, які використовують mysql2. Це підвищує ризик помилок у обробці запитів і потенційних атак на рівні кешування, що може ускладнити підтримку стабільності сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити пакет mysql2 до версії 3.9.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервісів, що використовують уразливу версію, переглянути журнали на предмет підозрілої активності та пріоритезувати оновлення в планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки