Вразливість CVE-2024-23833 у OpenRefine дозволяє читати файли на сервері
Вразливість CVE-2024-23833 у OpenRefine дозволяє зловмисникам читати файли на сервері. Рекомендується оновити до версії 3.7.8 для захисту даних.
- CVSS
- 7.5 HIGH
- EPSS
- 58.91%
- Активно використовується
- немає в KEV
- Продукт
- openrefine
Що відомо
У OpenRefine версії до 3.7.7 виявлено вразливість, що дозволяє через спеціально сформований JDBC-запит зчитувати файли з файлової системи хоста. Хоча виконання коду неможливе через оновлену бібліотеку драйвера MySQL, зловмисники можуть отримати доступ до конфіденційних даних. Проблему усунуто у версії 3.7.8, користувачам рекомендовано оновитися.
Бізнес-вплив
Ця вразливість створює ризик витоку конфіденційної інформації з серверів, де використовується OpenRefine. Для ІТ-операторів це означає необхідність швидкого оновлення програмного забезпечення, щоб запобігти несанкціонованому доступу до даних. Відсутність можливості виконання коду знижує ризик повного компрометування системи, але збереження конфіденційності залишається критичним.
Рекомендовані дії адміністратора
Адміністраторам слід негайно оновити OpenRefine до версії 3.7.8 або новішої. Якщо оновлення наразі неможливе, рекомендується обмежити доступ до сервера, ретельно перевірити журнали на ознаки зловмисної активності та пріоритезувати виправлення цієї вразливості у планах безпеки.