Уразливість у Frappe дозволяє виконувати SELECT INTO OUTFILE за неправильних налаштувань бази даних
Уразливість у Frappe дозволяє виконувати SELECT INTO OUTFILE при неправильних правах бази даних. Оновіть до версій 16.18.3 або 15.108.0 для захисту.
- CVSS
- 2.3 LOW
- EPSS
- 32.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях Frappe до 16.18.3 та 15.108.0 функція check_safe_sql_query дозволяла виконувати запити SELECT INTO OUTFILE, що може призвести до витоку даних на самохостингових сайтах за наявності відповідних прав бази даних. Проблема виправлена у версіях 16.18.3 та 15.108.0.
Бізнес-вплив
Якщо база даних налаштована з надмірними правами, зловмисники можуть експлуатувати цю уразливість для вивантаження даних у файли на сервері, що створює ризик витоку конфіденційної інформації. Це особливо актуально для організацій, які використовують самохостингові рішення Frappe з MySQL, де права FILE надані користувачам бази даних.
Рекомендовані дії адміністратора
Рекомендується оновити Frappe до версій 16.18.3 або 15.108.0 і вище. Також слід перевірити та обмежити права користувачів бази даних, особливо привілеї FILE у MySQL. Важливо провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісів, які використовують Frappe.