Вразливість у Apache Thrift c_glib: неправильна перевірка сертифіката з невідповідністю хоста
Критична вразливість у Apache Thrift c_glib до 0.24.0. Рекомендується оновити для захисту від неправильного підтвердження сертифікатів із невідповідністю хоста.
- CVSS
- 9.1 CRITICAL
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- thrift
Що відомо
В Apache Thrift до версії 0.24.0 виявлено критичну вразливість, пов’язану з неправильною перевіркою сертифікатів при невідповідності хоста. Це може дозволити зловмисникам обійти механізми безпеки при встановленні з’єднань.
Бізнес-вплив
Вразливість може призвести до компрометації захищених з’єднань, що негативно впливає на безпеку веб-додатків та сервісів, які використовують Apache Thrift. ІТ-оператори та власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність оновлення для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується оновити Apache Thrift до версії 0.24.0 або новішої, де ця вразливість виправлена. Якщо негайне оновлення неможливе, слід обмежити експозицію сервісів, ретельно перевірити журнали безпеки на ознаки зловмисної активності та планувати пріоритетне впровадження патчу.