CVE-2025-9273: luka w serwerze API CData ujawniająca informacje przez błędną konfigurację MySQL

Luka w CData API Server pozwala uwierzytelnionym atakującym na ujawnienie informacji przez błędną konfigurację MySQL. Zalecane aktualizacje i monitorowanie.
CVE-2025-9273CVSS 4.3Database

CVE-2025-9273: luka w serwerze API CData ujawniająca informacje przez błędną konfigurację MySQL

Luka w CData API Server pozwala uwierzytelnionym atakującym na ujawnienie informacji przez błędną konfigurację MySQL. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
37.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
api server

Co wiadomo

Luka w CData API Server pozwala uwierzytelnionym atakującym na ujawnienie wrażliwych informacji poprzez nieprawidłową konfigurację połączeń MySQL. Problem polega na tym, że serwer MySQL może żądać lokalnych plików od klienta, co może prowadzić do wycieku danych w kontekście konta NETWORK SERVICE.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego dostępu do poufnych danych na serwerze API, co może skutkować naruszeniem prywatności i potencjalnymi konsekwencjami prawnymi. Luka ma średni poziom ryzyka (CVSS 4.3), jednak wymaga uwagi ze względu na możliwość eskalacji informacji w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się przejrzenie i aktualizację konfiguracji połączeń MySQL w CData API Server, ograniczenie uprawnień konta NETWORK SERVICE oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również sprawdzić dostępność aktualizacji lub poprawek od dostawcy i wdrożyć je w pierwszej kolejności. W przypadku braku łatki, należy rozważyć ograniczenie dostępu do serwera oraz priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS