Вразливість CVE-2024-21511 у пакеті mysql2 дозволяє виконання довільного коду
Критична вразливість CVE-2024-21511 у пакеті mysql2 дозволяє виконання довільного коду через параметр timezone. Оновіть пакет для захисту баз даних.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Пакет mysql2 версій до 3.9.7 містить критичну вразливість, що дозволяє виконувати довільний код через неналежну обробку параметра timezone у функції readCodeFor. Це пов’язано з викликом нативної функції дати/часу MySQL Server.
Бізнес-вплив
Вразливість може призвести до виконання шкідливого коду на сервері бази даних, що ставить під загрозу цілісність і доступність даних. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації систем і потенційних втрат бізнес-операцій.
Рекомендовані дії адміністратора
Рекомендується оновити пакет mysql2 до версії 3.9.7 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити доступ до сервера бази даних, перевірити журнали на ознаки експлуатації вразливості та пріоритезувати впровадження патчу. Також варто переглянути налаштування безпеки та мінімізувати використання параметра timezone у запитах.