CVE-2025-21580: Luka w MySQL Server umożliwiająca atak DoS

Luka w MySQL Server Oracle pozwala na atak DoS, powodując zawieszenie lub awarię serwera. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-21580CVSS 4.9Database

CVE-2025-21580: Luka w MySQL Server umożliwiająca atak DoS

Luka w MySQL Server Oracle pozwala na atak DoS, powodując zawieszenie lub awarię serwera. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.9 MEDIUM
EPSS
49.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
mysql server

Co wiadomo

W produkcie MySQL Server firmy Oracle wykryto lukę bezpieczeństwa w module DML, dotyczącą wersji 8.0.0-8.0.41, 8.4.0-8.4.4 oraz 9.0.0-9.2.0. Luka pozwala atakującemu z wysokimi uprawnieniami i dostępem sieciowym na wywołanie zawieszenia lub powtarzalnego awaryjnego zamknięcia serwera, skutkując całkowitym odmową usługi (DoS).

Wpływ biznesowy

Atakujący z wysokimi uprawnieniami i dostępem sieciowym może spowodować niedostępność usługi MySQL Server poprzez wywołanie awarii lub zawieszenia systemu. Może to prowadzić do przerw w działaniu aplikacji korzystających z bazy danych, wpływając negatywnie na ciągłość biznesową i dostępność usług IT. Warto ocenić ryzyko i przygotować się na potencjalne incydenty związane z dostępnością serwera.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji i poprawek od Oracle dla dotkniętych wersji MySQL Server. W przypadku braku natychmiastowej łatki, warto ograniczyć dostęp sieciowy do serwera MySQL tylko do zaufanych źródeł, monitorować logi pod kątem nieprawidłowości oraz przygotować procedury szybkiego reagowania na potencjalne ataki DoS. Priorytetem jest minimalizacja ekspozycji i szybkie wdrożenie dostępnych poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS