CVE-2024-31864: Уразливість ін’єкції коду в Apache Zeppelin

В Apache Zeppelin виявлено критичну уразливість ін’єкції коду при підключенні до MySQL через JDBC. Рекомендується оновлення до версії 0.11.1.
CVE-2024-31864CVSS 9.8Web

CVE-2024-31864: Уразливість ін’єкції коду в Apache Zeppelin

В Apache Zeppelin виявлено критичну уразливість ін’єкції коду при підключенні до MySQL через JDBC. Рекомендується оновлення до версії 0.11.1.

CVSS
9.8 CRITICAL
EPSS
66.46%
Активно використовується
немає в KEV
Продукт
zeppelin

Що відомо

В Apache Zeppelin виявлено критичну уразливість ін’єкції коду при підключенні до бази даних MySQL через JDBC драйвер. Зловмисник може впровадити шкідливу конфігурацію або код, що ставить під загрозу безпеку системи.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду зловмисником, що ставить під загрозу цілісність і конфіденційність даних. Для організацій, які використовують Apache Zeppelin, це означає високий ризик компрометації аналітичної інфраструктури та потенційних втрат бізнес-даних.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Apache Zeppelin до версії 0.11.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервісу, ретельно перевірити журнали на ознаки експлуатації та переглянути налаштування безпеки підключень до баз даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки