CVE-2025-30224: Luka w MyDumper umożliwiająca odczyt plików lokalnych

CVE-2025-30224 pozwala na odczyt plików lokalnych przez MyDumper. Aktualizuj do wersji 0.18.2-8, aby zabezpieczyć system przed wyciekiem danych.
CVE-2025-30224CVSS 5.1Database

CVE-2025-30224: Luka w MyDumper umożliwiająca odczyt plików lokalnych

CVE-2025-30224 pozwala na odczyt plików lokalnych przez MyDumper. Aktualizuj do wersji 0.18.2-8, aby zabezpieczyć system przed wyciekiem danych.

CVSS
5.1 MEDIUM
EPSS
49.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Biblioteka klienta MySQL (libmysqlclient) pozwala uwierzytelnionym zdalnym użytkownikom na odczyt dowolnych plików z systemu klienta poprzez spreparowaną odpowiedź serwera na zapytanie LOAD LOCAL INFILE. MyDumper domyślnie ma włączoną opcję local infile i nie umożliwia jej wyłączenia, co może prowadzić do niezamierzonego ujawnienia danych przy połączeniu z nieznanym serwerem.

Wpływ biznesowy

Dzięki tej luce atakujący mogą uzyskać dostęp do poufnych danych na systemie klienta, co stanowi zagrożenie dla bezpieczeństwa informacji i integralności danych. Organizacje korzystające z MyDumper powinny zwrócić uwagę na ryzyko związane z łączeniem się z niezweryfikowanymi serwerami MySQL, co może prowadzić do wycieku wrażliwych informacji.

Rekomendowane działania administratora

Zaleca się aktualizację MyDumper do wersji 0.18.2-8 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz połączenia do zaufanych serwerów MySQL i monitoruj logi pod kątem podejrzanych zapytań LOAD LOCAL INFILE. Warto również rozważyć wyłączenie funkcji local infile po stronie klienta, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS