PT-2024-4067 · Hazelcast · Hazelcast Platform

Kwart

·

Publicado

2024-02-16

·

Atualizado

2025-03-27

·

CVE-2023-45860

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas:
Versões da Hazelcast Platform anteriores à 5.3.5
Descrição:
O problema está relacionado a uma verificação inadequada de permissões no mapeamento SQL do conector CSV File Source na Hazelcast Platform. Isso poderia permitir que clientes não autorizados acessassem dados de arquivos armazenados no sistema de arquivos de um membro. O número estimado de dispositivos potencialmente afetados não foi informado. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações:
Para versões anteriores à 5.3.5, atualize para a versão 5.3.5 ou posterior para resolver o problema.
Como solução alternativa temporária, considere desativar o mecanismo de processamento Hazelcast Jet na configuração do membro Hazelcast para minimizar o risco de exploração, observando que isso impedirá o funcionamento de tarefas SQL e Jet.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04514
CVE-2023-45860
GHSA-8H4X-XVJP-VF99

Produtos afetados

Hazelcast Platform