CVE-2024-21244: Luka w MySQL Server umożliwiająca nieautoryzowany odczyt danych
Opis luki CVE-2024-21244 w MySQL Server Oracle, pozwalającej na nieautoryzowany odczyt danych. Zalecenia dotyczące zabezpieczeń i aktualizacji.
- CVSS
- 2.2 LOW
- EPSS
- 47.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mysql
Co wiadomo
W produkcie MySQL Server firmy Oracle wykryto lukę w module telemetrycznym, dotykającą wersje 8.4.2 i wcześniejsze oraz 9.0.1 i wcześniejsze. Luka ta, choć trudna do wykorzystania, pozwala atakującemu z wysokimi uprawnieniami i dostępem sieciowym na nieautoryzowany odczyt części danych serwera MySQL.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami i dostępem do sieci może wykorzystać tę lukę do uzyskania poufnych informacji z serwera MySQL, co może prowadzić do naruszenia prywatności danych i osłabienia bezpieczeństwa systemu. Wpływ na integralność i dostępność jest minimalny, jednak wyciek danych może mieć konsekwencje dla organizacji zarządzającej bazą danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji bezpieczeństwa od Oracle dla MySQL Server oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp sieciowy do serwera MySQL tylko do zaufanych źródeł, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko związane z eksploatacją tej luki w kontekście własnej infrastruktury.