Уразливість у Percona PMM дозволяє виконувати команди ОС через функцію додавання джерела даних
Критична уразливість у Percona PMM до 3.7 дозволяє виконувати команди ОС через функцію додавання джерела даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.9 CRITICAL
- EPSS
- 21.01%
- Активно використовується
- немає в KEV
- Продукт
- monitoring and management
Що відомо
У Percona PMM до версії 3.7 виявлено критичну уразливість, що дозволяє користувачам з правами pmm-admin виконувати команди оболонки операційної системи через функцію «Додати джерело даних». Це пов’язано з тим, що внутрішній користувач бази даних має надмірні привілеї суперкористувача.
Бізнес-вплив
Ця уразливість може призвести до повного компрометації системи моніторингу та управління, що негативно впливає на безпеку ІТ-інфраструктури. Зловмисник може виконувати довільні команди на сервері, що ставить під загрозу цілісність і доступність даних та сервісів. Власникам інфраструктури слід терміново оцінити ризики та вжити заходів для запобігання експлуатації вразливості.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від Percona та застосувати офіційні патчі для PMM. Якщо оновлення недоступні, слід обмежити права користувачів pmm-admin, ретельно контролювати доступ до функції додавання джерел даних, а також переглянути журнали на предмет підозрілої активності. Важливо також мінімізувати експозицію сервісу в мережі та впровадити додаткові заходи моніторингу.