Вразливість CVE-2024-45537 у Apache Druid дозволяє обхід обмежень властивостей JDBC

Вразливість CVE-2024-45537 у Apache Druid дозволяє обходити обмеження властивостей JDBC. Оновіть до версії 30.0.1 для захисту даних.
CVE-2024-45537CVSS 6.5Web

Вразливість CVE-2024-45537 у Apache Druid дозволяє обхід обмежень властивостей JDBC

Вразливість CVE-2024-45537 у Apache Druid дозволяє обходити обмеження властивостей JDBC. Оновіть до версії 30.0.1 для захисту даних.

CVSS
6.5 MEDIUM
EPSS
46.36%
Активно використовується
немає в KEV
Продукт
druid

Що відомо

Apache Druid має вразливість, що дозволяє користувачам із певними дозволами обходити обмеження списку дозволених властивостей для JDBC-з'єднань, зокрема при підключенні до MySQL. Це може призвести до несанкціонованого читання даних з інших баз даних через спеціально сформований рядок підключення.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість означає потенційний ризик витоку або несанкціонованого доступу до даних через налаштовані JDBC-з'єднання в Apache Druid. Оскільки експлуатація можлива лише користувачами з правами на конфігурацію JDBC, важливо контролювати та обмежувати ці дозволи. Невиправлена вразливість може призвести до порушення цілісності та конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується оновити Apache Druid до версії 30.0.1 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід переглянути та обмежити права користувачів на конфігурацію JDBC-з'єднань, перевірити журнали на ознаки зловживань і мінімізувати експозицію сервісу. Також варто регулярно моніторити оновлення від постачальника та застосовувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки