Вразливість ін’єкції коду в Progress DataDirect JDBC драйверах
Вразливість CVE-2025-10703 дозволяє віддалено виконувати код через логи в Progress DataDirect JDBC драйверах. Рекомендується оновлення драйверів.
- CVSS
- 8.6 HIGH
- EPSS
- 21.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
В Progress DataDirect Connect для JDBC та Hybrid Data Pipeline виявлено вразливість ін’єкції коду, що дозволяє віддалено включати довільний код через опцію SpyAttribute, яка записує логи у вказаний файл. Якщо файл логу розміщено у доступному для сервера місці, зловмисник може виконати JavaScript на сервері.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного коду на сервері додатків, що використовують уразливі версії драйверів DataDirect JDBC. Це створює ризик компрометації системи, втрати даних або порушення роботи сервісів. ІТ-операторам слід оцінити використання цих драйверів та пріоритезувати оновлення для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити версії драйверів DataDirect JDBC та Hybrid Data Pipeline у вашій інфраструктурі та оновити їх до виправлених версій, опублікованих виробником. Якщо оновлення неможливе негайно, обмежте можливість користувачів задавати параметри SpyAttribute, перегляньте журнали на наявність підозрілої активності та зменшіть експозицію лог-файлів на сервері. Пріоритезуйте патчі відповідно до впливу на бізнес.