Вразливість RCE у пакеті mysql2 до версії 3.9.4
Критична вразливість RCE у пакеті mysql2 до версії 3.9.4 через неправильну перевірку параметрів. Рекомендується оновлення для захисту баз даних.
- CVSS
- 9.8 CRITICAL
- EPSS
- 83.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Пакет mysql2 версій до 3.9.4 містить критичну вразливість віддаленого виконання коду (RCE) через неправильну перевірку параметрів supportBigNumbers та bigNumberStrings у функції readCodeFor. Це може дозволити зловмисникам виконувати довільний код на сервері.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 9.8) може призвести до повного контролю над сервером бази даних, що ставить під загрозу цілісність, конфіденційність та доступність даних. Для операторів ІТ та власників інфраструктури це означає необхідність термінового реагування, оскільки експлуатація уразливості може призвести до серйозних бізнес-перерв та втрати даних.
Рекомендовані дії адміністратора
Рекомендується негайно оновити пакет mysql2 до версії 3.9.4 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервера бази даних, переглянути журнали на предмет підозрілої активності та застосувати додаткові заходи безпеки для зменшення ризику експлуатації.