CVE-2025-24375: Витік облікових даних користувачів MySQL у Charmed MySQL K8s Operator

Вразливість CVE-2025-24375 у Charmed MySQL K8s Operator дозволяє витікати обліковим даним через тимчасові файли. Оновіть оператор для захисту бази даних.
CVE-2025-24375CVSS 5.0Containers

CVE-2025-24375: Витік облікових даних користувачів MySQL у Charmed MySQL K8s Operator

Вразливість CVE-2025-24375 у Charmed MySQL K8s Operator дозволяє витікати обліковим даним через тимчасові файли. Оновіть оператор для захисту бази даних.

CVSS
5.0 MEDIUM
EPSS
5.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Charmed MySQL K8s Operator до версії 221 існує вразливість, що дозволяє витікати обліковим даним користувачів бази даних через тимчасові файли скриптів з відкритими правами доступу. Це стосується викликів mysql-shell та mysql CLI, де у тимчасових файлах зберігаються URI з логінами та паролями, доступні непривілейованим користувачам.

Бізнес-вплив

Витік облікових даних користувачів MySQL може призвести до несанкціонованого доступу до бази даних, що ставить під загрозу цілісність і конфіденційність інформації. Для операторів Kubernetes і власників інфраструктури це означає підвищений ризик компрометації даних і потенційні порушення безпеки, особливо в багатокористувацьких середовищах.

Рекомендовані дії адміністратора

Рекомендується оновити Charmed MySQL K8s Operator до версії не нижче 221 (для Kubernetes) або 338 (для машинних операторів). Якщо оновлення неможливе, слід обмежити доступ до тимчасових файлів, переглянути журнали на предмет підозрілої активності та мінімізувати права користувачів. Також варто регулярно перевіряти оновлення від постачальника та впроваджувати політики безпеки для захисту облікових даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки