Luka w MySQL Server umożliwiająca atak DoS

Luka w MySQL Server Oracle pozwala na atak DoS przez zawieszenie serwera. Dotyczy wersji 8.0.34 i 8.1.0. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2023-22032CVSS 4.9Database

Luka w MySQL Server umożliwiająca atak DoS

Luka w MySQL Server Oracle pozwala na atak DoS przez zawieszenie serwera. Dotyczy wersji 8.0.34 i 8.1.0. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
4.9 MEDIUM
EPSS
57.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
mysql

Co wiadomo

W produkcie MySQL Server firmy Oracle wykryto lukę w module Optymalizatora, która dotyczy wersji 8.0.34 i wcześniejszych oraz 8.1.0. Luka pozwala atakującemu z wysokimi uprawnieniami i dostępem sieciowym na wywołanie zawieszenia lub powtarzalnego awaryjnego zamknięcia serwera MySQL, prowadząc do odmowy usługi (DoS).

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami i dostępem do sieci mogą wykorzystać tę lukę do zakłócenia działania serwera baz danych MySQL poprzez wywołanie jego zawieszenia lub awarii. Może to skutkować przestojami usług zależnych od bazy danych, wpływając negatywnie na dostępność aplikacji i systemów biznesowych. Warto zwrócić uwagę na potencjalne ryzyko dla ciągłości działania infrastruktury IT korzystającej z MySQL.

Rekomendowane działania administratora

Zaleca się jak najszybsze przejrzenie dostępnych aktualizacji i poprawek od Oracle dla MySQL, szczególnie dla wersji 8.0.34 i 8.1.0. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do serwera MySQL tylko do zaufanych sieci i użytkowników o wysokich uprawnieniach, monitorować logi pod kątem nietypowych zdarzeń oraz priorytetyzować działania zabezpieczające w środowisku produkcyjnym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS