„`html
Zusammenfassung
Die Sicherheitslücke CVE-2025-61022 betrifft die Komponente sqlo_tb_col_preds in OpenLink Virtuoso Open Source Version 7.2.11. Diese Schwachstelle ermöglicht es Angreifern, Denial-of-Service-Zustände durch speziell präparierte SQL-Anweisungen auszulösen. Mit einem CVSS-Wert von 7.5 wird die Sicherheitslücke als kritisch eingestuft.
Betroffene Systeme
Folgende Systeme sind vulnerabel:
- OpenLink Virtuoso Open Source v7.2.11 und möglicherweise weitere Versionen
- Alle Installationen mit aktivierter sqlo_tb_col_preds-Komponente
- Systeme mit Netzwerkzugriff auf die Virtuoso-Datenbankinstanz
Technische Details
Die Vulnerabilität liegt in der SQL-Query-Optimizer-Komponente sqlo_tb_col_preds. Diese Komponente ist für die Analyse von Tabellenspaltenprädikaten zuständig. Durch die Übermittlung manipulierter SQL-Statements können Angreifer fehlerhafte Bedingungen schaffen, die zu einer Überlastung des Query-Processors führen. Dies resultiert in extremer CPU- und Speicherauslastung, wodurch die Datenbankinstanz nicht mehr reagiert.
Der Angriffsvektor ist netzwerkbasiert (CVSS:N), was bedeutet, dass keine lokalen Privilegien erforderlich sind. Ein unauthentifizierter Angreifer mit Netzwerkzugriff kann die Schwachstelle ausnutzen.
Empfohlene Massnahmen
- Sofortige Massnahmen: Implementierung von Netzwerk-Firewall-Regeln zur Beschränkung des Datenbankzugriffs auf vertrauenswürdige Hosts
- Input-Validierung: Strengere Validierung eingehender SQL-Statements durchsetzen
- Monitoring: Überwachung auf ungewöhnliche Datenbankabfragen und CPU-Spitzenlast
- Updates: Regelmässige Überprüfung auf verfügbare Sicherheits-Patches von OpenLink
- Isolierung: Trennung produktiver Datenbankinstanzen von öffentlichen Netzwerken
Bewertung
Mit einem CVSS-Score von 7.5 (High) hat diese Schwachstelle erhebliches Schadenpotential. Die fehlende Verfügbarkeit eines offiziellen Patches erhöht das Risiko zusätzlich. Organisationen sollten diese Lücke mit hoher Priorität adressieren und umgehend Schutzmaßnahmen implementieren.
„`