Уразливість XSS у Vitess через недостатнє екранування в /debug/querylogz та /debug/env
Vitess має уразливість XSS через недостатнє екранування в /debug/querylogz та /debug/env. Оновіть до версій 21.0.1, 20.0.4 або 19.0.8 для захисту.
- CVSS
- 4.9 MEDIUM
- EPSS
- 35.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Vitess, системі кластеризації баз даних MySQL, сторінки /debug/querylogz та /debug/env для vtgate і vttablet не екранують користувацький ввід належним чином. Це дозволяє виконаним запитам вставляти HTML на сторінки моніторингу, створюючи ризик міжсайтового скриптингу (XSS).
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість може призвести до відображення шкідливого коду у веб-інтерфейсі моніторингу Vitess, що потенційно відкриває шлях для атак на користувачів або компрометації системи. Хоча CVSS оцінка середня, важливо враховувати можливі наслідки для безпеки при використанні цих сторінок.
Рекомендовані дії адміністратора
Рекомендується оновити Vitess до версій 21.0.1, 20.0.4 або 19.0.8, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сторінок /debug/querylogz та /debug/env, переглянути журнали на наявність підозрілих дій і впровадити моніторинг для виявлення потенційних атак. Також варто перевірити конфігурації безпеки веб-інтерфейсу.