CVE-2025-9273: luka w serwerze API CData ujawniająca informacje przez błędną konfigurację MySQL
Luka w CData API Server pozwala uwierzytelnionym atakującym na ujawnienie informacji przez błędną konfigurację MySQL. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- api server
Co wiadomo
Luka w CData API Server pozwala uwierzytelnionym atakującym na ujawnienie wrażliwych informacji poprzez nieprawidłową konfigurację połączeń MySQL. Problem polega na tym, że serwer MySQL może żądać lokalnych plików od klienta, co może prowadzić do wycieku danych w kontekście konta NETWORK SERVICE.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego dostępu do poufnych danych na serwerze API, co może skutkować naruszeniem prywatności i potencjalnymi konsekwencjami prawnymi. Luka ma średni poziom ryzyka (CVSS 4.3), jednak wymaga uwagi ze względu na możliwość eskalacji informacji w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się przejrzenie i aktualizację konfiguracji połączeń MySQL w CData API Server, ograniczenie uprawnień konta NETWORK SERVICE oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również sprawdzić dostępność aktualizacji lub poprawek od dostawcy i wdrożyć je w pierwszej kolejności. W przypadku braku łatki, należy rozważyć ograniczenie dostępu do serwera oraz priorytetyzację działań zabezpieczających.