Вразливість RCE у пакеті mysql2 до версії 3.9.4

Критична вразливість RCE у пакеті mysql2 до версії 3.9.4 через неправильну перевірку параметрів. Рекомендується оновлення для захисту баз даних.
CVE-2024-21508CVSS 9.8Database

Вразливість RCE у пакеті mysql2 до версії 3.9.4

Критична вразливість RCE у пакеті mysql2 до версії 3.9.4 через неправильну перевірку параметрів. Рекомендується оновлення для захисту баз даних.

CVSS
9.8 CRITICAL
EPSS
83.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Пакет mysql2 версій до 3.9.4 містить критичну вразливість віддаленого виконання коду (RCE) через неправильну перевірку параметрів supportBigNumbers та bigNumberStrings у функції readCodeFor. Це може дозволити зловмисникам виконувати довільний код на сервері.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 9.8) може призвести до повного контролю над сервером бази даних, що ставить під загрозу цілісність, конфіденційність та доступність даних. Для операторів ІТ та власників інфраструктури це означає необхідність термінового реагування, оскільки експлуатація уразливості може призвести до серйозних бізнес-перерв та втрати даних.

Рекомендовані дії адміністратора

Рекомендується негайно оновити пакет mysql2 до версії 3.9.4 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервера бази даних, переглянути журнали на предмет підозрілої активності та застосувати додаткові заходи безпеки для зменшення ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки