Критична SQL-ін'єкція в Metacat через незахищені REST API кінцеві точки
Вразливість SQL-ін'єкції в Metacat 2.0.0–3.4.0 дозволяє неавторизованим атакам компрометувати дані. Оновіть до 3.4.1 або вимкніть /cn API для захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 34.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях Metacat 2.0.0–3.4.0 виявлено критичну вразливість SQL-ін'єкції в REST API кінцевих точках /cn/v1/object та /cn/v2/object, що дозволяє неавторизованим зловмисникам отримувати, змінювати або видаляти дані в базі PostgreSQL. Вразливість усунена у версії 3.4.1.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам без автентифікації виконувати довільні SQL-запити, що може призвести до повного компрометації даних у репозиторії Metacat. Особливо це критично для розгортань у мережі DataONE, де зловмисники можуть отримати доступ до конфіденційної інформації, включно з ідентифікаторами користувачів, журналами доступу та контролем доступу.
Рекомендовані дії адміністратора
Рекомендується якнайшвидше оновити Metacat до версії 3.4.1, де вразливість усунена. Якщо оновлення наразі неможливе, слід вимкнути REST API кінцеві точки /cn, видаливши відповідні servlet та servlet-mapping у конфігурації сервера (наприклад, у web.xml для Tomcat). Також варто переглянути журнали доступу на предмет підозрілої активності та обмежити мережевий доступ до цих API. Команда DataHouse готова допомогти з перевіркою версій, керованим оновленням та аналізом журналів безпеки.