CRITICAL🇬🇧 English

CVE-2020-13921

SQL injection w Apache SkyWalking przy zapytaniach z wildcard

CVSS 9.8v3.1pub. 2020-08-05upd. 2024-11-21

W Apache SkyWalking wykryto podatność typu SQL injection w mechanizmie zapytań z użyciem wildcard. Problem dotyczy wyłącznie konfiguracji wykorzystujących H2, MySQL lub TiDB jako backend magazynu danych i umożliwia zdalnemu, nieuwierzytelnionemu atakującemu przejęcie kontroli nad bazą danych.

Pokaż oryginał (EN)

**Resolved** Only when using H2/MySQL/TiDB as Apache SkyWalking storage, there is a SQL injection vulnerability in the wildcard query cases.

🤖 Analiza AI
Jak działa

Podatność (CWE-89) polega na nieprawidłowym walidowaniu lub eskejpowaniu danych wejściowych użytkownika w zapytaniach z użyciem wildcard, co pozwala na wstrzyknięcie dowolnego kodu SQL. Atakujący może spreparować odpowiednie żądanie i przekazać złośliwy payload bezpośrednio do silnika bazy danych. Wektor sieciowy bez wymagań uwierzytelnienia (AV:N/AC:L/PR:N/UI:N) oznacza, że exploit jest możliwy do przeprowadzenia zdalnie przez każdego.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie, zmodyfikować lub usunąć dane, a w zależności od konfiguracji bazy danych potencjalnie wykonać polecenia systemowe — co odpowiada ocenom C:H/I:H/A:H w wektorze CVSS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (poprawka dostępna w pull request #4970 w repozytorium Apache SkyWalking na GitHub). Alternatywnie należy rozważyć migrację na backend magazynu danych inny niż H2/MySQL/TiDB do czasu wdrożenia poprawki.

Kogo dotyczy

Apache SkyWalking w konfiguracjach wykorzystujących H2, MySQL lub TiDB jako backend magazynu danych; konkretne wersje wskazane w referencjach producenta

Uwagi

Podatność dotyczy wyłącznie instancji Apache SkyWalking skonfigurowanych z backendami H2, MySQL lub TiDB — instalacje korzystające z innych silników bazodanowych nie są narażone. Data publikacji podatności: 2020-08-05.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Skywalking

    APP
    Apache
    6.5.06.6.07.0.08.0.08.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-30778HIGH7.5ten sam produkt

The SkyWalking OAP /debugging/config/dump endpoint may leak sensitive configuration information of MySQL/Postg...

CVE-2020-9483HIGH7.5ten sam produkt

**Resolved** When use H2/MySQL/TiDB as Apache SkyWalking storage, the metadata query through GraphQL protocol,...

CVE-2025-54057MEDIUM6.1ten sam produkt

Niedostateczna neutralizacja znaczników HTML związanych ze skryptami na stronie internetowej (Basic XSS) w Apa...

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych

CVE-2024-38856CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache OFBiz — nieautoryzowane wykonanie kodu przez błędną autoryzację