Критична вразливість DNS rebinding у DBHub MCP сервері до версії 0.22.5
Вразливість DNS rebinding у DBHub MCP сервері дозволяє неавторизований доступ до баз даних. Оновіть до версії 0.22.5 для захисту.
- CVSS
- 9.3 CRITICAL
- EPSS
- 8.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У DBHub MCP сервері для баз даних виявлено критичну вразливість, що дозволяє зловмисникам через DNS rebinding обійти перевірку походження HTTP-запитів і виконувати команди MCP інструментів без автентифікації. Це може призвести до несанкціонованого читання, запису та переліку даних у базах залежно від конфігурації.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця вразливість означає високий ризик компрометації баз даних через веб-браузер користувача без його відома. Зловмисники можуть отримати доступ до конфіденційної інформації або змінити дані, що негативно впливає на цілісність і конфіденційність бізнес-даних. Відсутність належного захисту може призвести до значних фінансових та репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується негайно оновити DBHub до версії 0.22.5 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до HTTP MCP інтерфейсу, перевірити журнали на ознаки зловмисної активності та мінімізувати експозицію сервера в мережі. Також варто перевірити права доступу інструментів MCP і облікові дані баз даних. DataHouse підтримує перевірку версій, допомогу з керованим патчингом та рекомендації щодо зменшення мережевої експозиції.