CVE-2025-24375: Витік облікових даних користувачів MySQL у Charmed MySQL K8s Operator
Вразливість CVE-2025-24375 у Charmed MySQL K8s Operator дозволяє витікати обліковим даним через тимчасові файли. Оновіть оператор для захисту бази даних.
- CVSS
- 5.0 MEDIUM
- EPSS
- 5.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Charmed MySQL K8s Operator до версії 221 існує вразливість, що дозволяє витікати обліковим даним користувачів бази даних через тимчасові файли скриптів з відкритими правами доступу. Це стосується викликів mysql-shell та mysql CLI, де у тимчасових файлах зберігаються URI з логінами та паролями, доступні непривілейованим користувачам.
Бізнес-вплив
Витік облікових даних користувачів MySQL може призвести до несанкціонованого доступу до бази даних, що ставить під загрозу цілісність і конфіденційність інформації. Для операторів Kubernetes і власників інфраструктури це означає підвищений ризик компрометації даних і потенційні порушення безпеки, особливо в багатокористувацьких середовищах.
Рекомендовані дії адміністратора
Рекомендується оновити Charmed MySQL K8s Operator до версії не нижче 221 (для Kubernetes) або 338 (для машинних операторів). Якщо оновлення неможливе, слід обмежити доступ до тимчасових файлів, переглянути журнали на предмет підозрілої активності та мінімізувати права користувачів. Також варто регулярно перевіряти оновлення від постачальника та впроваджувати політики безпеки для захисту облікових даних.