CVE-2024-21244: Luka w MySQL Server umożliwiająca nieautoryzowany odczyt danych

Opis luki CVE-2024-21244 w MySQL Server Oracle, pozwalającej na nieautoryzowany odczyt danych. Zalecenia dotyczące zabezpieczeń i aktualizacji.
CVE-2024-21244CVSS 2.2Database

CVE-2024-21244: Luka w MySQL Server umożliwiająca nieautoryzowany odczyt danych

Opis luki CVE-2024-21244 w MySQL Server Oracle, pozwalającej na nieautoryzowany odczyt danych. Zalecenia dotyczące zabezpieczeń i aktualizacji.

CVSS
2.2 LOW
EPSS
47.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
mysql

Co wiadomo

W produkcie MySQL Server firmy Oracle wykryto lukę w module telemetrycznym, dotykającą wersje 8.4.2 i wcześniejsze oraz 9.0.1 i wcześniejsze. Luka ta, choć trudna do wykorzystania, pozwala atakującemu z wysokimi uprawnieniami i dostępem sieciowym na nieautoryzowany odczyt części danych serwera MySQL.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami i dostępem do sieci może wykorzystać tę lukę do uzyskania poufnych informacji z serwera MySQL, co może prowadzić do naruszenia prywatności danych i osłabienia bezpieczeństwa systemu. Wpływ na integralność i dostępność jest minimalny, jednak wyciek danych może mieć konsekwencje dla organizacji zarządzającej bazą danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji bezpieczeństwa od Oracle dla MySQL Server oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp sieciowy do serwera MySQL tylko do zaufanych źródeł, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko związane z eksploatacją tej luki w kontekście własnej infrastruktury.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS