CVE-2025-24375: Wycieki poświadczeń użytkowników w Charmed MySQL K8s Operator
CVE-2025-24375 ujawnia wycieki poświadczeń użytkowników w Charmed MySQL K8s Operator przed rewizją 221. Zalecana aktualizacja i ograniczenie dostępu do plików.
- CVSS
- 5.0 MEDIUM
- EPSS
- 5.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Charmed MySQL K8s Operator przed rewizją 221 metoda wywoływania skryptów SQL DDL lub pythonowych mysql-shell może ujawniać poświadczenia użytkowników bazy danych. Tymczasowe pliki skryptów zawierają pełne URI z nazwą użytkownika i hasłem, a ich uprawnienia umożliwiają odczyt nieuprzywilejowanym użytkownikom.
Wpływ biznesowy
Wycieki poświadczeń użytkowników bazy danych mogą prowadzić do nieautoryzowanego dostępu do danych i potencjalnych naruszeń bezpieczeństwa w środowiskach Kubernetes. Operatorzy IT i właściciele infrastruktury powinni zwrócić uwagę na wersje Charmed MySQL K8s Operator przed rewizją 221 oraz rewizją 338 dla operatorów maszyn, aby ograniczyć ryzyko wycieku danych uwierzytelniających.
Rekomendowane działania administratora
Zaleca się aktualizację Charmed MySQL K8s Operator do wersji po rewizji 221 (dla Kubernetes) oraz po rewizji 338 (dla operatorów maszyn). W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do tymczasowych plików skryptów, monitorować logi pod kątem nieautoryzowanych odczytów oraz przeglądać uprawnienia plików tymczasowych, aby zmniejszyć ryzyko wycieku poświadczeń.