Вразливість CVE-2024-45537 у Apache Druid дозволяє обхід обмежень властивостей JDBC
Вразливість CVE-2024-45537 у Apache Druid дозволяє обходити обмеження властивостей JDBC. Оновіть до версії 30.0.1 для захисту даних.
- CVSS
- 6.5 MEDIUM
- EPSS
- 46.36%
- Активно використовується
- немає в KEV
- Продукт
- druid
Що відомо
Apache Druid має вразливість, що дозволяє користувачам із певними дозволами обходити обмеження списку дозволених властивостей для JDBC-з'єднань, зокрема при підключенні до MySQL. Це може призвести до несанкціонованого читання даних з інших баз даних через спеціально сформований рядок підключення.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця вразливість означає потенційний ризик витоку або несанкціонованого доступу до даних через налаштовані JDBC-з'єднання в Apache Druid. Оскільки експлуатація можлива лише користувачами з правами на конфігурацію JDBC, важливо контролювати та обмежувати ці дозволи. Невиправлена вразливість може призвести до порушення цілісності та конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується оновити Apache Druid до версії 30.0.1 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід переглянути та обмежити права користувачів на конфігурацію JDBC-з'єднань, перевірити журнали на ознаки зловживань і мінімізувати експозицію сервісу. Також варто регулярно моніторити оновлення від постачальника та застосовувати патчі.