Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Linkis (CVE-2022-44645)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
31/01/2023
Última modificación:
27/03/2025

Descripción

En Apache Linkis <=1.3.0 cuando se usa con MySQL Connector/J, existe una vulnerabilidad de deserialización con posible impacto en la ejecución remota de código cuando un atacante tiene acceso de escritura a una base de datos y configura una nueva fuente de datos con una fuente de datos MySQL y parámetros maliciosos. Por lo tanto, los parámetros en la URL de jdbc deben estar en la lista negra. Las versiones de Apache Linkis <=1.3.00 se verán afectadas. Recomendamos a los usuarios actualizar la versión de Linkis a la versión 1.3.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:linkis:*:*:*:*:*:*:*:* 1.3.0 (incluyendo)