Уразливість CVE-2024-45627 у Apache Linkis до версії 1.7.0
Уразливість CVE-2024-45627 у Apache Linkis <1.7.0 дозволяє зловмисникам з авторизованим доступом читати файли сервера. Рекомендується оновлення до 1.7.0.
- CVSS
- 5.9 MEDIUM
- EPSS
- 24.1%
- Активно використовується
- немає в KEV
- Продукт
- linkis
Що відомо
В Apache Linkis версій до 1.7.0 через недостатню фільтрацію параметрів у модулі DataSource Manager зловмисник з авторизованим доступом може налаштувати шкідливі параметри Mysql JDBC та прочитати довільні файли на сервері. Рекомендується оновити Linkis до версії 1.7.0, де ця проблема усунена.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з авторизованим доступом отримати доступ до конфіденційних файлів на сервері Apache Linkis, що може призвести до витоку даних або порушення роботи сервісу. Власникам інфраструктури слід оцінити ризики, пов’язані з наявністю уразливих версій, та пріоритетно впровадити оновлення для зниження потенційних загроз.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити Apache Linkis до версії 1.7.0 або новішої, де уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до системи лише довіреним користувачам, перевірити журнали на ознаки зловмисної активності та розглянути можливість блокування небезпечних параметрів у Mysql JDBC URL.