Вразливість ін’єкції коду в Progress DataDirect JDBC драйверах

Вразливість CVE-2025-10703 дозволяє віддалено виконувати код через логи в Progress DataDirect JDBC драйверах. Рекомендується оновлення драйверів.
CVE-2025-10703CVSS 8.6Windows

Вразливість ін’єкції коду в Progress DataDirect JDBC драйверах

Вразливість CVE-2025-10703 дозволяє віддалено виконувати код через логи в Progress DataDirect JDBC драйверах. Рекомендується оновлення драйверів.

CVSS
8.6 HIGH
EPSS
21.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В Progress DataDirect Connect для JDBC та Hybrid Data Pipeline виявлено вразливість ін’єкції коду, що дозволяє віддалено включати довільний код через опцію SpyAttribute, яка записує логи у вказаний файл. Якщо файл логу розміщено у доступному для сервера місці, зловмисник може виконати JavaScript на сервері.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного коду на сервері додатків, що використовують уразливі версії драйверів DataDirect JDBC. Це створює ризик компрометації системи, втрати даних або порушення роботи сервісів. ІТ-операторам слід оцінити використання цих драйверів та пріоритезувати оновлення для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити версії драйверів DataDirect JDBC та Hybrid Data Pipeline у вашій інфраструктурі та оновити їх до виправлених версій, опублікованих виробником. Якщо оновлення неможливе негайно, обмежте можливість користувачів задавати параметри SpyAttribute, перегляньте журнали на наявність підозрілої активності та зменшіть експозицію лог-файлів на сервері. Пріоритезуйте патчі відповідно до впливу на бізнес.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки