Уразливість Prototype Pollution у пакеті mysql2 до версії 3.9.8

Виявлено уразливість Prototype Pollution у пакеті mysql2 до версії 3.9.8. Рекомендується оновлення для захисту баз даних.
CVE-2024-21512CVSS 8.2Database

Уразливість Prototype Pollution у пакеті mysql2 до версії 3.9.8

Виявлено уразливість Prototype Pollution у пакеті mysql2 до версії 3.9.8. Рекомендується оновлення для захисту баз даних.

CVSS
8.2 HIGH
EPSS
86.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Пакет mysql2 версій до 3.9.8 містить уразливість Prototype Pollution через недостатню санітаризацію користувацьких даних, що передаються у поля та таблиці при використанні nestTables. Це може призвести до потенційних атак на базу даних.

Бізнес-вплив

Уразливість може дозволити зловмисникам змінювати прототипи об'єктів, що впливає на поведінку додатків, які використовують mysql2 для роботи з базами даних. Це створює ризики для цілісності та безпеки даних, а також може призвести до порушення роботи сервісів, що залежать від цих баз.

Рекомендовані дії адміністратора

Рекомендується оновити пакет mysql2 до версії 3.9.8 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервісів, що використовують уразливі версії, ретельно перевіряти вхідні дані, а також моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки