CVE-2025-30224: Уразливість у MyDumper дозволяє читати довільні файли клієнта
Уразливість CVE-2025-30224 у MyDumper дозволяє читати довільні файли клієнта через LOAD LOCAL INFILE. Оновіть до версії 0.18.2-8 для захисту.
- CVSS
- 5.1 MEDIUM
- EPSS
- 49.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У MyDumper, інструменті для логічного резервного копіювання MySQL, виявлено уразливість, що дозволяє автентифікованим віддаленим акторам читати довільні файли на клієнтських системах через спеціально сформовану відповідь сервера на запит LOAD LOCAL INFILE. Це може призвести до розкриття конфіденційної інформації, якщо клієнти підключаються до ненадійних серверів без вимкнення опції local infile.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість означає потенційний ризик витоку конфіденційних даних з клієнтських систем при використанні MyDumper з увімкненою опцією local infile за замовчуванням. Це може вплинути на безпеку даних, особливо у випадках підключення до ненадійних або скомпрометованих серверів MySQL.
Рекомендовані дії адміністратора
Рекомендується оновити MyDumper до версії 0.18.2-8 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід розглянути можливість обмеження підключень до довірених серверів, вимкнення опції local infile, якщо це можливо, а також переглянути журнали на предмет підозрілої активності та оцінити ризики для пріоритетного реагування.