CVE-2024-31864: Уразливість ін’єкції коду в Apache Zeppelin
В Apache Zeppelin виявлено критичну уразливість ін’єкції коду при підключенні до MySQL через JDBC. Рекомендується оновлення до версії 0.11.1.
- CVSS
- 9.8 CRITICAL
- EPSS
- 66.46%
- Активно використовується
- немає в KEV
- Продукт
- zeppelin
Що відомо
В Apache Zeppelin виявлено критичну уразливість ін’єкції коду при підключенні до бази даних MySQL через JDBC драйвер. Зловмисник може впровадити шкідливу конфігурацію або код, що ставить під загрозу безпеку системи.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду зловмисником, що ставить під загрозу цілісність і конфіденційність даних. Для організацій, які використовують Apache Zeppelin, це означає високий ризик компрометації аналітичної інфраструктури та потенційних втрат бізнес-даних.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Apache Zeppelin до версії 0.11.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервісу, ретельно перевірити журнали на ознаки експлуатації та переглянути налаштування безпеки підключень до баз даних.