Критична вразливість десеріалізації в DataEase дозволяє виконання довільного коду

Вразливість десеріалізації в DataEase дозволяє виконання довільного коду. Оновіть до версій 1.18.15 або 2.3.0 для захисту.
CVE-2024-23328CVSS 9.1Database

Критична вразливість десеріалізації в DataEase дозволяє виконання довільного коду

Вразливість десеріалізації в DataEase дозволяє виконання довільного коду. Оновіть до версій 1.18.15 або 2.3.0 для захисту.

CVSS
9.1 CRITICAL
EPSS
65.29%
Активно використовується
немає в KEV
Продукт
dataease

Що відомо

У DataEase, інструменті для візуалізації даних з відкритим кодом, виявлено критичну вразливість десеріалізації в компоненті джерела даних MySQL. Зловмисники можуть обійти чорний список JDBC-атак і виконати довільний код або читати файли на сервері.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації системи, на якій працює DataEase, через виконання довільного коду. Для організацій, що використовують цей продукт, існує високий ризик витоку даних та порушення цілісності інфраструктури. Вразливість має критичний рейтинг CVSS 9.1, що вимагає негайної уваги.

Рекомендовані дії адміністратора

Рекомендується терміново оновити DataEase до версій 1.18.15 або 2.3.0, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до компонентів DataEase, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки