Уразливість CVE-2024-45627 у Apache Linkis до версії 1.7.0

Уразливість CVE-2024-45627 у Apache Linkis <1.7.0 дозволяє зловмисникам з авторизованим доступом читати файли сервера. Рекомендується оновлення до 1.7.0.
CVE-2024-45627CVSS 5.9Web

Уразливість CVE-2024-45627 у Apache Linkis до версії 1.7.0

Уразливість CVE-2024-45627 у Apache Linkis <1.7.0 дозволяє зловмисникам з авторизованим доступом читати файли сервера. Рекомендується оновлення до 1.7.0.

CVSS
5.9 MEDIUM
EPSS
24.1%
Активно використовується
немає в KEV
Продукт
linkis

Що відомо

В Apache Linkis версій до 1.7.0 через недостатню фільтрацію параметрів у модулі DataSource Manager зловмисник з авторизованим доступом може налаштувати шкідливі параметри Mysql JDBC та прочитати довільні файли на сервері. Рекомендується оновити Linkis до версії 1.7.0, де ця проблема усунена.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з авторизованим доступом отримати доступ до конфіденційних файлів на сервері Apache Linkis, що може призвести до витоку даних або порушення роботи сервісу. Власникам інфраструктури слід оцінити ризики, пов’язані з наявністю уразливих версій, та пріоритетно впровадити оновлення для зниження потенційних загроз.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити Apache Linkis до версії 1.7.0 або новішої, де уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до системи лише довіреним користувачам, перевірити журнали на ознаки зловмисної активності та розглянути можливість блокування небезпечних параметрів у Mysql JDBC URL.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки