Вразливість CVE-2024-21511 у пакеті mysql2 дозволяє виконання довільного коду

Критична вразливість CVE-2024-21511 у пакеті mysql2 дозволяє виконання довільного коду через параметр timezone. Оновіть пакет для захисту баз даних.
CVE-2024-21511CVSS 9.8Database

Вразливість CVE-2024-21511 у пакеті mysql2 дозволяє виконання довільного коду

Критична вразливість CVE-2024-21511 у пакеті mysql2 дозволяє виконання довільного коду через параметр timezone. Оновіть пакет для захисту баз даних.

CVSS
9.8 CRITICAL
EPSS
59.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Пакет mysql2 версій до 3.9.7 містить критичну вразливість, що дозволяє виконувати довільний код через неналежну обробку параметра timezone у функції readCodeFor. Це пов’язано з викликом нативної функції дати/часу MySQL Server.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду на сервері бази даних, що ставить під загрозу цілісність і доступність даних. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації систем і потенційних втрат бізнес-операцій.

Рекомендовані дії адміністратора

Рекомендується оновити пакет mysql2 до версії 3.9.7 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити доступ до сервера бази даних, перевірити журнали на ознаки експлуатації вразливості та пріоритезувати впровадження патчу. Також варто переглянути налаштування безпеки та мінімізувати використання параметра timezone у запитах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки