BDU:2025-01159

Apache Software Foundation, ООО «Ред Софт» Cassandra, РЕД ОС

НЕ ОЦЕНЕНО

Дата обнаружения

2025-01-27

Официальное описание

Уязвимость компонентов CassandraNetworkAuthorizer и CassandraCIDRAuthorizer распределённой системы управления базами данных Apache Cassandra связана с недостатками механизма авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии путем отправки специально сформированных DCL-команд

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры: - использование средств межсетевого экранирования для ограничения удалённого доступа к СУБД; - ограничение доступа к СУБД из внешних сетей (Интернет); - использование виртуальных частных сетей для организации удаленного доступа (VPN) к СУБД.

Использование рекомендаций производителя: https://lists.apache.org/thread/yjo5on4tf7s1r9qklc4byrz30b8vkm2d

Для РЕД ОС: https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-cassandra-cve-2025-24860-cve-2024-27137/?sphrase_id=1370572