CVE-2025-62611: aiomysql przed wersją 0.3.0 umożliwia zdalne odczytanie plików klienta

Wcześniejsze wersje aiomysql przed 0.3.0 pozwalają złośliwemu serwerowi MySQL na odczyt lokalnych plików klienta. Zalecana aktualizacja biblioteki.
CVE-2025-62611CVSS 8.2Database

CVE-2025-62611: aiomysql przed wersją 0.3.0 umożliwia zdalne odczytanie plików klienta

Wcześniejsze wersje aiomysql przed 0.3.0 pozwalają złośliwemu serwerowi MySQL na odczyt lokalnych plików klienta. Zalecana aktualizacja biblioteki.

CVSS
8.2 HIGH
EPSS
28.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Biblioteka aiomysql do obsługi MySQL przez asyncio przed wersją 0.3.0 nie weryfikuje ustawień klienta przed wysłaniem lokalnych plików do serwera. Złośliwy serwer MySQL może wykorzystać tę lukę, aby wymusić odczyt dowolnych plików z systemu klienta poprzez polecenie LOAD_LOCAL.

Wpływ biznesowy

Luka pozwala na wyciek poufnych danych z systemów korzystających z podatnych wersji aiomysql, co może prowadzić do naruszenia prywatności i bezpieczeństwa danych. Operatorzy IT powinni zweryfikować używane wersje biblioteki i ocenić ryzyko ekspozycji na ataki złośliwych serwerów MySQL, szczególnie w środowiskach z niezweryfikowanymi połączeniami.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie biblioteki aiomysql do wersji 0.3.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ograniczyć zaufane połączenia do serwerów MySQL oraz monitorować logi pod kątem nietypowych poleceń LOAD_LOCAL. Przeprowadzić przegląd polityk bezpieczeństwa i priorytetyzować działania minimalizujące ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS