Уразливість mysql2 (CVE-2024-21507) призводить до отруєння кешу
CVE-2024-21507 у mysql2 до версії 3.9.3 дозволяє отруєння кешу через неправильну перевірку ключів. Рекомендується оновлення пакету.
- CVSS
- 6.5 MEDIUM
- EPSS
- 50.98%
- Активно використовується
- немає в KEV
- Продукт
- mysql2
Що відомо
Пакет mysql2 версій до 3.9.3 містить уразливість через неправильну перевірку вхідних даних у функції keyFromFields, що дозволяє атакуючому інжектувати символ двокрапки (:) у ключі. Це може спричинити отруєння кешу.
Бізнес-вплив
Уразливість може призвести до некоректної роботи кешу, що впливає на продуктивність і цілісність даних у додатках, які використовують mysql2. Це підвищує ризик помилок у обробці запитів і потенційних атак на рівні кешування, що може ускладнити підтримку стабільності сервісів.
Рекомендовані дії адміністратора
Рекомендується оновити пакет mysql2 до версії 3.9.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервісів, що використовують уразливу версію, переглянути журнали на предмет підозрілої активності та пріоритезувати оновлення в планах безпеки.