CVE-2024-21162: Luka w zabezpieczeniach MySQL Server
Wykryto lukę w MySQL Server (wersje 8.0.37 i wcześniejsze), umożliwiającą atak DoS. Zalecane szybkie aktualizacje i monitorowanie systemów.
- CVSS
- 4.9 MEDIUM
- EPSS
- 54.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mysql
Co wiadomo
W produkcie Oracle MySQL Server (komponent: Server: Optimizer) wykryto lukę bezpieczeństwa w wersjach 8.0.37 i wcześniejszych oraz 8.4.0 i wcześniejszych. Luka umożliwia atakującemu z wysokimi uprawnieniami i dostępem sieciowym wywołanie powtarzalnego zawieszenia lub awarii serwera MySQL, prowadząc do odmowy usługi (DoS).
Wpływ biznesowy
Atakujący z wysokimi uprawnieniami i dostępem sieciowym może wykorzystać tę lukę do spowodowania awarii lub zawieszenia serwera MySQL, co skutkuje niedostępnością usług bazodanowych. Może to prowadzić do przestojów aplikacji zależnych od bazy danych oraz potencjalnych strat operacyjnych. Warto zwrócić uwagę na systemy korzystające z podatnych wersji MySQL i ocenić ryzyko wpływu na ciągłość działania.
Rekomendowane działania administratora
Zaleca się jak najszybsze przejrzenie dostępnych aktualizacji i łatek od Oracle dla MySQL, szczególnie dla wersji 8.0.37 i wcześniejszych oraz 8.4.0 i wcześniejszych. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp sieciowy do serwera MySQL oraz monitorować logi pod kątem nietypowych zdarzeń. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące potencjalne skutki ataku.