CRITICAL🇬🇧 English

CVE-2020-11974

RCE w Apache DolphinScheduler przez MySQL Connector/J

CVSS 9.8v3.1pub. 2020-12-18upd. 2024-11-21

Apache DolphinScheduler w wersjach 1.2.0 i 1.2.1 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) podczas korzystania z MySQL jako bazy danych. Podatność posiada ocenę CVSS 9.8, co oznacza możliwość pełnego przejęcia systemu bez uwierzytelnienia.

Pokaż oryginał (EN)

In DolphinScheduler 1.2.0 and 1.2.1, with mysql connectorj a remote code execution vulnerability exists when choosing mysql as database.

🤖 Analiza AI
Jak działa

Podatność jest powiązana z użyciem sterownika MySQL Connector/J w konfiguracji, w której MySQL jest wybraną bazą danych dla platformy DolphinScheduler. Atakujący zdalnie, bez konieczności posiadania danych uwierzytelniających ani interakcji ze strony użytkownika, jest w stanie wywołać wykonanie dowolnego kodu na serwerze. Szczegółowy mechanizm eksploatacji nie został opisany w dostępnych materiałach, jednak wektor sieciowy i brak wymagań wstępnych wskazują na możliwość ataku przez sieć publiczną.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem, w tym dostęp do poufnych danych, możliwość modyfikacji lub zniszczenia danych oraz naruszenie dostępności usługi (pełne naruszenie poufności, integralności i dostępności).

Mitygacja

Należy zaktualizować Apache DolphinScheduler do wersji wyższej niż 1.2.1 oraz zastosować patche dostępne u producenta zgodnie z referencjami. Jako tymczasowe obejście należy rozważyć unikanie konfiguracji MySQL jako bazy danych lub odizolowanie serwera DolphinScheduler od nieautoryzowanego dostępu sieciowego.

Kogo dotyczy

Apache DolphinScheduler w wersjach 1.2.0 oraz 1.2.1, skonfigurowanych z MySQL jako bazą danych z użyciem sterownika MySQL Connector/J.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Dolphinscheduler

    APP
    Apache
    1.2.01.2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-43166CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe domyślne uprawnienia w Apache DolphinScheduler

CVE-2024-43202CRITICAL9.8PL ✓ten sam produkt

RCE w Apache DolphinScheduler — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2023-49109CRITICAL9.8PL ✓ten sam produkt

RCE w Apache DolphinScheduler — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2022-45875CRITICAL9.8PL ✓ten sam produkt

Apache DolphinScheduler — RCE przez brak walidacji parametrów wtyczki alert

CVE-2022-45462CRITICAL9.8PL ✓ten sam produkt

Command injection w Apache DolphinScheduler — zarządzanie alertami