CVE-2025-30224: Уразливість у MyDumper дозволяє читати довільні файли клієнта

Уразливість CVE-2025-30224 у MyDumper дозволяє читати довільні файли клієнта через LOAD LOCAL INFILE. Оновіть до версії 0.18.2-8 для захисту.
CVE-2025-30224CVSS 5.1Database

CVE-2025-30224: Уразливість у MyDumper дозволяє читати довільні файли клієнта

Уразливість CVE-2025-30224 у MyDumper дозволяє читати довільні файли клієнта через LOAD LOCAL INFILE. Оновіть до версії 0.18.2-8 для захисту.

CVSS
5.1 MEDIUM
EPSS
49.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У MyDumper, інструменті для логічного резервного копіювання MySQL, виявлено уразливість, що дозволяє автентифікованим віддаленим акторам читати довільні файли на клієнтських системах через спеціально сформовану відповідь сервера на запит LOAD LOCAL INFILE. Це може призвести до розкриття конфіденційної інформації, якщо клієнти підключаються до ненадійних серверів без вимкнення опції local infile.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість означає потенційний ризик витоку конфіденційних даних з клієнтських систем при використанні MyDumper з увімкненою опцією local infile за замовчуванням. Це може вплинути на безпеку даних, особливо у випадках підключення до ненадійних або скомпрометованих серверів MySQL.

Рекомендовані дії адміністратора

Рекомендується оновити MyDumper до версії 0.18.2-8 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід розглянути можливість обмеження підключень до довірених серверів, вимкнення опції local infile, якщо це можливо, а також переглянути журнали на предмет підозрілої активності та оцінити ризики для пріоритетного реагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки