CVE-2024-22901: krytyczna luka w Vinchin Backup & Recovery związana z domyślnymi danymi logowania MySQL
W Vinchin Backup & Recovery v7.2 wykryto krytyczną lukę związaną z domyślnymi danymi logowania MySQL. Zalecane jest szybkie działanie i zmiana poświadczeń.
- CVSS
- 9.8 CRITICAL
- EPSS
- 62.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vinchin backup and recovery
Co wiadomo
W wersji 7.2 oprogramowania Vinchin Backup & Recovery wykryto użycie domyślnych poświadczeń do bazy danych MySQL, co stwarza poważne ryzyko nieautoryzowanego dostępu. Luka ta została oceniona jako krytyczna z wynikiem CVSS 9.8.
Wpływ biznesowy
Wykorzystanie tej podatności może umożliwić atakującym przejęcie kontroli nad bazą danych backupów, co zagraża integralności i poufności danych firmowych. Operatorzy IT powinni traktować tę lukę priorytetowo, ponieważ może ona prowadzić do poważnych zakłóceń w procesach odzyskiwania danych oraz utraty zaufania do systemów backupu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i zmianę domyślnych poświadczeń MySQL w środowisku Vinchin Backup & Recovery. W przypadku braku dostępnej łatki producenta, należy ograniczyć dostęp do serwera bazy danych, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa. Regularne aktualizacje oprogramowania i audyty bezpieczeństwa są kluczowe dla minimalizacji ryzyka.