Уразливість XSS у Vitess через недостатнє екранування в /debug/querylogz та /debug/env

Vitess має уразливість XSS через недостатнє екранування в /debug/querylogz та /debug/env. Оновіть до версій 21.0.1, 20.0.4 або 19.0.8 для захисту.
CVE-2024-53257CVSS 4.9Database

Уразливість XSS у Vitess через недостатнє екранування в /debug/querylogz та /debug/env

Vitess має уразливість XSS через недостатнє екранування в /debug/querylogz та /debug/env. Оновіть до версій 21.0.1, 20.0.4 або 19.0.8 для захисту.

CVSS
4.9 MEDIUM
EPSS
35.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Vitess, системі кластеризації баз даних MySQL, сторінки /debug/querylogz та /debug/env для vtgate і vttablet не екранують користувацький ввід належним чином. Це дозволяє виконаним запитам вставляти HTML на сторінки моніторингу, створюючи ризик міжсайтового скриптингу (XSS).

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може призвести до відображення шкідливого коду у веб-інтерфейсі моніторингу Vitess, що потенційно відкриває шлях для атак на користувачів або компрометації системи. Хоча CVSS оцінка середня, важливо враховувати можливі наслідки для безпеки при використанні цих сторінок.

Рекомендовані дії адміністратора

Рекомендується оновити Vitess до версій 21.0.1, 20.0.4 або 19.0.8, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сторінок /debug/querylogz та /debug/env, переглянути журнали на наявність підозрілих дій і впровадити моніторинг для виявлення потенційних атак. Також варто перевірити конфігурації безпеки веб-інтерфейсу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки