CVE-2025-62611: aiomysql przed wersją 0.3.0 umożliwia zdalne odczytanie plików klienta
Wcześniejsze wersje aiomysql przed 0.3.0 pozwalają złośliwemu serwerowi MySQL na odczyt lokalnych plików klienta. Zalecana aktualizacja biblioteki.
- CVSS
- 8.2 HIGH
- EPSS
- 28.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Biblioteka aiomysql do obsługi MySQL przez asyncio przed wersją 0.3.0 nie weryfikuje ustawień klienta przed wysłaniem lokalnych plików do serwera. Złośliwy serwer MySQL może wykorzystać tę lukę, aby wymusić odczyt dowolnych plików z systemu klienta poprzez polecenie LOAD_LOCAL.
Wpływ biznesowy
Luka pozwala na wyciek poufnych danych z systemów korzystających z podatnych wersji aiomysql, co może prowadzić do naruszenia prywatności i bezpieczeństwa danych. Operatorzy IT powinni zweryfikować używane wersje biblioteki i ocenić ryzyko ekspozycji na ataki złośliwych serwerów MySQL, szczególnie w środowiskach z niezweryfikowanymi połączeniami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie biblioteki aiomysql do wersji 0.3.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ograniczyć zaufane połączenia do serwerów MySQL oraz monitorować logi pod kątem nietypowych poleceń LOAD_LOCAL. Przeprowadzić przegląd polityk bezpieczeństwa i priorytetyzować działania minimalizujące ryzyko.