Вразливість у MariaDB Connector/Node.js дозволяє викрасти пароль при SSL без фіксації сертифіката
Вразливість у MariaDB Connector/Node.js дозволяє викрасти пароль при SSL без фіксації сертифіката. Рекомендується оновлення до версій 3.3.3, 3.4.6 або 3.5.3.
- CVSS
- 7.5 HIGH
- EPSS
- 35.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У MariaDB Connector/Node.js до версій 3.3.3, 3.4.6 та 3.5.3 при увімкненому SSL без закріпленого CA або серверного сертифіката можливе відправлення облікових даних до завершення перевірки відбитка сертифіката. Зловмисник у ролі man-in-the-middle може перехопити пароль бази даних, використовуючи самопідписаний сертифікат.
Бізнес-вплив
Ця вразливість дозволяє атакуючому перехопити облікові дані бази даних, що може призвести до несанкціонованого доступу до інформації та порушення цілісності даних. Для організацій, які використовують MariaDB Connector/Node.js у своїх додатках, це створює високий ризик компрометації баз даних і потенційних фінансових втрат або репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується оновити MariaDB Connector/Node.js до версій 3.3.3, 3.4.6 або 3.5.3 і вище, де ця вразливість усунена. Якщо оновлення неможливе, слід перевірити конфігурацію SSL, забезпечити фіксацію CA або серверного сертифіката, обмежити мережевий доступ до баз даних і посилити моніторинг логів на предмет підозрілої активності. DataHouse підтримує перевірку версій компонентів і допомагає з управлінням патчами та зменшенням мережевої експозиції.