CVE-2024-21163: Luka w zabezpieczeniach MySQL Server
Opis luki CVE-2024-21163 w MySQL Server pozwalającej na DoS i nieautoryzowaną modyfikację danych. Zalecenia dla administratorów.
- CVSS
- 5.5 MEDIUM
- EPSS
- 51.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mysql
Co wiadomo
W produkcie Oracle MySQL Server wykryto lukę bezpieczeństwa w komponencie Optymalizatora, dotykającą wersje 8.0.37 i wcześniejsze oraz 8.4.0 i wcześniejsze. Luka umożliwia atakującemu z wysokimi uprawnieniami i dostępem sieciowym wywołanie awarii serwera lub nieautoryzowaną modyfikację danych.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami może spowodować powtarzalne awarie (DoS) serwera MySQL lub nieautoryzowanie zmienić, dodać bądź usunąć dane dostępne dla serwera. Może to prowadzić do zakłóceń w dostępności usług oraz naruszenia integralności danych, co wpływa na stabilność i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji bezpieczeństwa od Oracle dla MySQL oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp sieciowy do serwera MySQL tylko do zaufanych źródeł, monitorować logi pod kątem nietypowych działań oraz priorytetyzować działania naprawcze zgodnie z ryzykiem biznesowym.