CVE-2025-24375: Wycieki poświadczeń użytkowników w Charmed MySQL K8s Operator

CVE-2025-24375 ujawnia wycieki poświadczeń użytkowników w Charmed MySQL K8s Operator przed rewizją 221. Zalecana aktualizacja i ograniczenie dostępu do plików.
CVE-2025-24375CVSS 5.0Containers

CVE-2025-24375: Wycieki poświadczeń użytkowników w Charmed MySQL K8s Operator

CVE-2025-24375 ujawnia wycieki poświadczeń użytkowników w Charmed MySQL K8s Operator przed rewizją 221. Zalecana aktualizacja i ograniczenie dostępu do plików.

CVSS
5.0 MEDIUM
EPSS
5.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Charmed MySQL K8s Operator przed rewizją 221 metoda wywoływania skryptów SQL DDL lub pythonowych mysql-shell może ujawniać poświadczenia użytkowników bazy danych. Tymczasowe pliki skryptów zawierają pełne URI z nazwą użytkownika i hasłem, a ich uprawnienia umożliwiają odczyt nieuprzywilejowanym użytkownikom.

Wpływ biznesowy

Wycieki poświadczeń użytkowników bazy danych mogą prowadzić do nieautoryzowanego dostępu do danych i potencjalnych naruszeń bezpieczeństwa w środowiskach Kubernetes. Operatorzy IT i właściciele infrastruktury powinni zwrócić uwagę na wersje Charmed MySQL K8s Operator przed rewizją 221 oraz rewizją 338 dla operatorów maszyn, aby ograniczyć ryzyko wycieku danych uwierzytelniających.

Rekomendowane działania administratora

Zaleca się aktualizację Charmed MySQL K8s Operator do wersji po rewizji 221 (dla Kubernetes) oraz po rewizji 338 (dla operatorów maszyn). W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do tymczasowych plików skryptów, monitorować logi pod kątem nieautoryzowanych odczytów oraz przeglądać uprawnienia plików tymczasowych, aby zmniejszyć ryzyko wycieku poświadczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS