Уразливість Prototype Poisoning у mysql2 до версії 3.9.4
Виявлено уразливість Prototype Poisoning у пакеті mysql2 до версії 3.9.4, що може вплинути на безпеку баз даних. Рекомендується оновлення.
- CVSS
- 6.5 MEDIUM
- EPSS
- 57.74%
- Активно використовується
- немає в KEV
- Продукт
- mysql2
Що відомо
Пакет mysql2 версій до 3.9.4 містить уразливість Prototype Poisoning через ненадійне створення об'єкта результатів і недостатню санітизацію користувацького вводу в parserFn файлах text_parser.js та binary_parser.js. Це може призвести до неочікуваної поведінки програми.
Бізнес-вплив
Уразливість може дозволити зловмисникам маніпулювати внутрішніми об'єктами програми, що використовує mysql2, потенційно порушуючи цілісність даних або викликаючи збої в роботі сервісів. Для організацій, що залежать від цього пакету у своїй інфраструктурі баз даних, це створює ризик безпеки середнього рівня, який варто враховувати при управлінні ризиками.
Рекомендовані дії адміністратора
Рекомендується оновити пакет mysql2 до версії 3.9.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервісів, що використовують уразливий пакет, перевірити журнали на ознаки експлуатації та ретельно контролювати вхідні дані, що передаються через parserFn. Важливо також відслідковувати оновлення від розробника sidorares.