بنیاد نرم‌افزار آپاچی یک هشدار امنیتی بحرانی برای Apache Kvrocks منتشر کرده است؛ دیتابیس NoSQL توزیع‌شده‌ای که با پروتکل Redis سازگار است. دو آسیب‌پذیری مهم در این نرم‌افزار پچ شده‌اند که یکی از آن‌ها به کاربران غیرمجاز اجازه می‌دهد کنترل کامل مدیریتی دیتابیس را به دست بگیرند.

با توجه به نقش Kvrocks به عنوان یک جایگزین پرکاربرد، دیسک‌بیس و پرفورمنس‌بالا برای Redis جهت ذخیره‌سازی مجموعه‌داده‌های حجیم، این نقص‌ها تهدیدی جدی برای یکپارچگی و محرمانگی داده‌ها در محیط‌های cloud-native محسوب می‌شوند.

خطرناک‌ترین آسیب‌پذیری با شناسه CVE-2025-59790 و سطح بحرانی، یک نقص در مدیریت نادرست سطح دسترسی (Improper Privilege Management) است. در این نقص، دستور RESET می‌تواند به گونه‌ای سوءاستفاده شود که دسترسی ادمین را به یک کاربر غیرمجاز اعطا کند.

در نسخه‌های آسیب‌پذیر (v2.9.0 تا v2.13.0)، مهاجمی که تنها دسترسی پایه‌ای دارد می‌تواند این دستور را اجرا کرده و سطح دسترسی خود را ارتقا دهد؛ در نتیجه کنترل‌های امنیتی بای‌پس شده و امکان تغییر تنظیمات، دسترسی به داده‌های حساس یا مختل کردن سرویس بدون داشتن اعتبارنامه معتبر فراهم می‌شود.

آسیب‌پذیری دومی با شناسه CVE-2025-59792 و سطح اهمیت Important گزارش شده است. این نقص، بازه گسترده‌تری از نسخه‌ها (v1.0.0 تا v2.13.0) را درگیر می‌کند و مربوط به دستور MONITOR است.

دستور MONITOR برای دیباگ استفاده می‌شود و تمام دستورات پردازش‌شده توسط سرور را استریم می‌کند. با این حال، این باگ باعث می‌شود که این دستور به طور ناخواسته credentialهای plaintext مانند پسوردهایی را که سایر کلاینت‌ها هنگام احراز هویت ارسال می‌کنند، افشا کند. یک کاربر غیرادمین که به جریان MONITOR دسترسی داشته باشد می‌تواند این اطلاعات را رهگیری کند و دسترسی غیرمجاز بگیرد.

جامعه Apache Kvrocks نسخه ۲.۱۴.۰ را برای رفع هر دو مشکل منتشر کرده است.


دوست داشتید؟ لطفا با دوستان خود به اشتراک بگذارید.

123
123 امتیاز

یک نظر

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

واکنش شما به این مطلب چیست ؟

جالب جالب
4
جالب
خنده‌دار خنده‌دار
4
خنده‌دار
انزجار انزجار
2
انزجار
عجیب عجیب
1
عجیب
ناراحت ناراحت
0
ناراحت
بد بد
6
بد
باحال باحال
4
باحال
خوب خوب
4
خوب
ترسناک ترسناک
2
ترسناک