CVE-2024-21194: Luka w MySQL Server (InnoDB) umożliwiająca atak DoS

Luka CVE-2024-21194 w MySQL Server umożliwia atak DoS przez zawieszenie serwera. Sprawdź zalecenia bezpieczeństwa i aktualizacje Oracle.
CVE-2024-21194CVSS 4.9Database

CVE-2024-21194: Luka w MySQL Server (InnoDB) umożliwiająca atak DoS

Luka CVE-2024-21194 w MySQL Server umożliwia atak DoS przez zawieszenie serwera. Sprawdź zalecenia bezpieczeństwa i aktualizacje Oracle.

CVSS
4.9 MEDIUM
EPSS
54.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
mysql

Co wiadomo

W produkcie Oracle MySQL Server (komponent InnoDB) wykryto lukę bezpieczeństwa w wersjach 8.0.39 i wcześniejszych, 8.4.2 i wcześniejszych oraz 9.0.1 i wcześniejszych. Luka pozwala atakującemu z wysokimi uprawnieniami i dostępem sieciowym na wywołanie powtarzalnego zawieszenia lub awarii serwera MySQL, prowadząc do odmowy usługi (DoS).

Wpływ biznesowy

Atakujący z wysokimi uprawnieniami i dostępem sieciowym może spowodować powtarzalne zawieszenie lub awarię serwera MySQL, co skutkuje niedostępnością usług bazodanowych. Może to wpłynąć na ciągłość działania aplikacji korzystających z MySQL, powodując przestoje i potencjalne straty biznesowe. Warto zwrócić uwagę na monitorowanie stabilności serwera i planowanie aktualizacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze zapoznanie się z aktualizacjami i poprawkami dostarczonymi przez Oracle dla MySQL, szczególnie dla wersji 8.0.39 i wcześniejszych, 8.4.2 i wcześniejszych oraz 9.0.1 i wcześniejszych. W międzyczasie warto ograniczyć dostęp sieciowy do serwera MySQL tylko do zaufanych źródeł, monitorować logi pod kątem nietypowych zdarzeń oraz przygotować plan awaryjny na wypadek ataku DoS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS