Вразливість CVE-2024-23833 у OpenRefine дозволяє читати файли на сервері

Вразливість CVE-2024-23833 у OpenRefine дозволяє зловмисникам читати файли на сервері. Рекомендується оновити до версії 3.7.8 для захисту даних.
CVE-2024-23833CVSS 7.5Database

Вразливість CVE-2024-23833 у OpenRefine дозволяє читати файли на сервері

Вразливість CVE-2024-23833 у OpenRefine дозволяє зловмисникам читати файли на сервері. Рекомендується оновити до версії 3.7.8 для захисту даних.

CVSS
7.5 HIGH
EPSS
58.91%
Активно використовується
немає в KEV
Продукт
openrefine

Що відомо

У OpenRefine версії до 3.7.7 виявлено вразливість, що дозволяє через спеціально сформований JDBC-запит зчитувати файли з файлової системи хоста. Хоча виконання коду неможливе через оновлену бібліотеку драйвера MySQL, зловмисники можуть отримати доступ до конфіденційних даних. Проблему усунуто у версії 3.7.8, користувачам рекомендовано оновитися.

Бізнес-вплив

Ця вразливість створює ризик витоку конфіденційної інформації з серверів, де використовується OpenRefine. Для ІТ-операторів це означає необхідність швидкого оновлення програмного забезпечення, щоб запобігти несанкціонованому доступу до даних. Відсутність можливості виконання коду знижує ризик повного компрометування системи, але збереження конфіденційності залишається критичним.

Рекомендовані дії адміністратора

Адміністраторам слід негайно оновити OpenRefine до версії 3.7.8 або новішої. Якщо оновлення наразі неможливе, рекомендується обмежити доступ до сервера, ретельно перевірити журнали на ознаки зловмисної активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки