CVE-2025-10702: Уразливість ін’єкції коду в драйверах Progress DataDirect JDBC

Високорівнева уразливість ін’єкції коду в драйверах Progress DataDirect JDBC дозволяє віддалене виконання коду. Рекомендується оновлення драйверів.
CVE-2025-10702CVSS 8.6Windows

CVE-2025-10702: Уразливість ін’єкції коду в драйверах Progress DataDirect JDBC

Високорівнева уразливість ін’єкції коду в драйверах Progress DataDirect JDBC дозволяє віддалене виконання коду. Рекомендується оновлення драйверів.

CVSS
8.6 HIGH
EPSS
21.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено уразливість ін’єкції коду в драйверах Progress DataDirect Connect для JDBC, DataDirect Open Access JDBC та Hybrid Data Pipeline, що дозволяє віддалене виконання довільного коду через опцію SpyAttribute. Уразливість викликана підтримкою недокументованого синтаксису, який може бути використаний зловмисником для завантаження та виконання власного класу.

Бізнес-вплив

Ця уразливість становить високий ризик для організацій, які використовують уразливі версії драйверів Progress DataDirect JDBC, оскільки зловмисник може виконати довільний код на сервері, що призводить до компрометації системи та потенційної втрати даних. Вразливість впливає на широкий спектр продуктів, включно з драйверами для Amazon Redshift, Apache Cassandra, Hive, Microsoft SQL Server та інших, що може ускладнити управління безпекою в інфраструктурі.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версії драйверів Progress DataDirect JDBC у своїй інфраструктурі та оновити їх до виправлених версій, зазначених виробником. Якщо оновлення неможливе, слід обмежити доступ до опції SpyAttribute, провести аудит логів на предмет підозрілої активності та застосувати заходи зменшення експозиції систем. Рекомендується також моніторити офіційні повідомлення виробника для отримання додаткових рекомендацій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки