Критична вразливість десеріалізації в DataEase дозволяє виконання довільного коду
Вразливість десеріалізації в DataEase дозволяє виконання довільного коду. Оновіть до версій 1.18.15 або 2.3.0 для захисту.
- CVSS
- 9.1 CRITICAL
- EPSS
- 65.29%
- Активно використовується
- немає в KEV
- Продукт
- dataease
Що відомо
У DataEase, інструменті для візуалізації даних з відкритим кодом, виявлено критичну вразливість десеріалізації в компоненті джерела даних MySQL. Зловмисники можуть обійти чорний список JDBC-атак і виконати довільний код або читати файли на сервері.
Бізнес-вплив
Ця вразливість може призвести до повного компрометації системи, на якій працює DataEase, через виконання довільного коду. Для організацій, що використовують цей продукт, існує високий ризик витоку даних та порушення цілісності інфраструктури. Вразливість має критичний рейтинг CVSS 9.1, що вимагає негайної уваги.
Рекомендовані дії адміністратора
Рекомендується терміново оновити DataEase до версій 1.18.15 або 2.3.0, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до компонентів DataEase, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для мінімізації ризиків.