CVE-2025-30224: Luka w MyDumper umożliwiająca odczyt plików lokalnych
CVE-2025-30224 pozwala na odczyt plików lokalnych przez MyDumper. Aktualizuj do wersji 0.18.2-8, aby zabezpieczyć system przed wyciekiem danych.
- CVSS
- 5.1 MEDIUM
- EPSS
- 49.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Biblioteka klienta MySQL (libmysqlclient) pozwala uwierzytelnionym zdalnym użytkownikom na odczyt dowolnych plików z systemu klienta poprzez spreparowaną odpowiedź serwera na zapytanie LOAD LOCAL INFILE. MyDumper domyślnie ma włączoną opcję local infile i nie umożliwia jej wyłączenia, co może prowadzić do niezamierzonego ujawnienia danych przy połączeniu z nieznanym serwerem.
Wpływ biznesowy
Dzięki tej luce atakujący mogą uzyskać dostęp do poufnych danych na systemie klienta, co stanowi zagrożenie dla bezpieczeństwa informacji i integralności danych. Organizacje korzystające z MyDumper powinny zwrócić uwagę na ryzyko związane z łączeniem się z niezweryfikowanymi serwerami MySQL, co może prowadzić do wycieku wrażliwych informacji.
Rekomendowane działania administratora
Zaleca się aktualizację MyDumper do wersji 0.18.2-8 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz połączenia do zaufanych serwerów MySQL i monitoruj logi pod kątem podejrzanych zapytań LOAD LOCAL INFILE. Warto również rozważyć wyłączenie funkcji local infile po stronie klienta, jeśli jest to możliwe.