CVE-2024-22901: krytyczna luka w Vinchin Backup & Recovery związana z domyślnymi danymi logowania MySQL

W Vinchin Backup & Recovery v7.2 wykryto krytyczną lukę związaną z domyślnymi danymi logowania MySQL. Zalecane jest szybkie działanie i zmiana poświadczeń.
CVE-2024-22901CVSS 9.8Database

CVE-2024-22901: krytyczna luka w Vinchin Backup & Recovery związana z domyślnymi danymi logowania MySQL

W Vinchin Backup & Recovery v7.2 wykryto krytyczną lukę związaną z domyślnymi danymi logowania MySQL. Zalecane jest szybkie działanie i zmiana poświadczeń.

CVSS
9.8 CRITICAL
EPSS
62.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
vinchin backup and recovery

Co wiadomo

W wersji 7.2 oprogramowania Vinchin Backup & Recovery wykryto użycie domyślnych poświadczeń do bazy danych MySQL, co stwarza poważne ryzyko nieautoryzowanego dostępu. Luka ta została oceniona jako krytyczna z wynikiem CVSS 9.8.

Wpływ biznesowy

Wykorzystanie tej podatności może umożliwić atakującym przejęcie kontroli nad bazą danych backupów, co zagraża integralności i poufności danych firmowych. Operatorzy IT powinni traktować tę lukę priorytetowo, ponieważ może ona prowadzić do poważnych zakłóceń w procesach odzyskiwania danych oraz utraty zaufania do systemów backupu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i zmianę domyślnych poświadczeń MySQL w środowisku Vinchin Backup & Recovery. W przypadku braku dostępnej łatki producenta, należy ograniczyć dostęp do serwera bazy danych, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa. Regularne aktualizacje oprogramowania i audyty bezpieczeństwa są kluczowe dla minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS