W Apache SkyWalking wykryto podatność typu SQL injection w mechanizmie zapytań z użyciem wildcard. Problem dotyczy wyłącznie konfiguracji wykorzystujących H2, MySQL lub TiDB jako backend magazynu danych i umożliwia zdalnemu, nieuwierzytelnionemu atakującemu przejęcie kontroli nad bazą danych.
▸ Pokaż oryginał (EN)
**Resolved** Only when using H2/MySQL/TiDB as Apache SkyWalking storage, there is a SQL injection vulnerability in the wildcard query cases.
Podatność (CWE-89) polega na nieprawidłowym walidowaniu lub eskejpowaniu danych wejściowych użytkownika w zapytaniach z użyciem wildcard, co pozwala na wstrzyknięcie dowolnego kodu SQL. Atakujący może spreparować odpowiednie żądanie i przekazać złośliwy payload bezpośrednio do silnika bazy danych. Wektor sieciowy bez wymagań uwierzytelnienia (AV:N/AC:L/PR:N/UI:N) oznacza, że exploit jest możliwy do przeprowadzenia zdalnie przez każdego.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie, zmodyfikować lub usunąć dane, a w zależności od konfiguracji bazy danych potencjalnie wykonać polecenia systemowe — co odpowiada ocenom C:H/I:H/A:H w wektorze CVSS.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (poprawka dostępna w pull request #4970 w repozytorium Apache SkyWalking na GitHub). Alternatywnie należy rozważyć migrację na backend magazynu danych inny niż H2/MySQL/TiDB do czasu wdrożenia poprawki.
Apache SkyWalking w konfiguracjach wykorzystujących H2, MySQL lub TiDB jako backend magazynu danych; konkretne wersje wskazane w referencjach producenta
Podatność dotyczy wyłącznie instancji Apache SkyWalking skonfigurowanych z backendami H2, MySQL lub TiDB — instalacje korzystające z innych silników bazodanowych nie są narażone. Data publikacji podatności: 2020-08-05.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Skywalking
APPApache6.5.06.6.07.0.08.0.08.0.1
Powiązane podatności
The SkyWalking OAP /debugging/config/dump endpoint may leak sensitive configuration information of MySQL/Postg...
**Resolved** When use H2/MySQL/TiDB as Apache SkyWalking storage, the metadata query through GraphQL protocol,...
Niedostateczna neutralizacja znaczników HTML związanych ze skryptami na stronie internetowej (Basic XSS) w Apa...
Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych
Apache OFBiz — nieautoryzowane wykonanie kodu przez błędną autoryzację