Krytyczna luka w DBHub umożliwiająca zdalne wykonanie poleceń MCP przez HTTP
Krytyczna luka w DBHub umożliwia zdalne wykonanie poleceń MCP przez HTTP. Aktualizuj do wersji 0.22.5, aby zabezpieczyć bazy danych.
- CVSS
- 9.3 CRITICAL
- EPSS
- 8.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W DBHub w wersjach przed 0.22.5 istnieje krytyczna luka pozwalająca na nieautoryzowany dostęp do endpointu HTTP MCP przy użyciu trybu transportu HTTP. Luka umożliwia atak DNS rebinding, co pozwala złośliwej stronie internetowej na wykonywanie poleceń MCP z przeglądarki ofiary bez dodatkowych uprawnień.
Wpływ biznesowy
Atakujący mogą zdalnie odczytywać, enumerować, a w zależności od konfiguracji i uprawnień także modyfikować zawartość baz danych obsługiwanych przez DBHub. Może to prowadzić do poważnych naruszeń poufności, integralności danych oraz potencjalnych zakłóceń działania systemów bazodanowych. Organizacje korzystające z DBHub powinny pilnie zweryfikować swoje wersje i konfiguracje, aby zapobiec nieautoryzowanemu dostępowi.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie DBHub do wersji 0.22.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do portu HTTP DBHub w sieci oraz monitoruj logi pod kątem podejrzanych aktywności. Przeanalizuj uprawnienia narzędzi MCP i poświadczenia baz danych, aby ograniczyć potencjalne szkody. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.