Вразливість у aiomysql дозволяє зловмиснику отримувати файли клієнта
Вразливість у aiomysql до 0.3.0 дозволяє зловмисному серверу MySQL отримувати довільні файли клієнта через команду LOAD_LOCAL. Оновіть бібліотеку для захисту.
- CVSS
- 8.2 HIGH
- EPSS
- 28.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У бібліотеці aiomysql до версії 0.3.0 клієнтські налаштування не перевіряються перед відправкою локальних файлів на сервер MySQL. Це дозволяє шкідливому серверу отримувати довільні файли з клієнта, використовуючи команду LOAD_LOCAL.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційних даних з клієнтської системи через зловмисний MySQL сервер, що імітує авторизацію. Для організацій, які використовують aiomysql, це створює ризик компрометації даних і порушення безпеки інфраструктури баз даних.
Рекомендовані дії адміністратора
Рекомендується оновити бібліотеку aiomysql до версії 0.3.0 або новішої, де ця проблема виправлена. Якщо оновлення наразі неможливе, слід обмежити довіру до серверів MySQL, ретельно контролювати мережевий трафік і перевіряти журнали на підозрілі запити LOAD_LOCAL. Також варто розглянути обмеження використання локальних файлів у налаштуваннях клієнта.