Список изменений безопасности
Исправлено в YDB 22.4.44, 2022-11-28
CVE-2022-28228
В сервере YDB обнаружено чтение за пределами допустимого адресного пространства. Злоумышленник с помощью специально сконструированного запроса с оператором insert может получить доступ к конфиденциальной информации или вызвать сбой.
Ссылка на CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-28228.
Обнаружено благодаря Максиму Арнольду.
Исправлено в YDB Go SDK v3.53.3, 2023-10-17
CVE-2023-45825
Токен авторизации может утекать через логи
Ссылка на CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-45825.
Обнаружено благодаря Сергею Фостер.
Исправлено в YDB 25.3.1.25, 2026-04-03
CVE-2026-10549
LDAP-инъекция в фильтре позволяет злоумышленнику с действительными LDAP-учётными данными обойти проверку членства в группе и получить несанкционированный доступ к базе данных.
Ссылка на CVE: https://www.cve.org/CVERecord?id=CVE-2026-10549.
Была ли статья полезна?
Предыдущая
Следующая