Уразливість SQL-ін’єкції в mysql-mcp-server до версії 0.2.2
Виявлено SQL-ін’єкцію в mysql-mcp-server до 0.2.2. Оновлення до 0.3.0 усуває проблему. Рекомендується негайне оновлення.
- CVSS
- 2.1 LOW
- EPSS
- 10.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Виявлено уразливість SQL-ін’єкції у функції read_resource компонента mysql URI Handler у mysql-mcp-server версій до 0.2.2. Вразливість дозволяє віддалене виконання шкідливих SQL-запитів через аргумент uri_str.
Бізнес-вплив
Для операторів баз даних і власників інфраструктури це означає потенційний ризик несанкціонованого доступу або маніпуляцій з даними через віддалену експлуатацію уразливості. Хоча рівень загрози оцінено як низький, рекомендується оперативно оновити компонент, щоб уникнути можливих інцидентів безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити mysql-mcp-server до версії 0.3.0, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до вразливого компонента, переглянути журнали на предмет підозрілої активності та пріоритезувати оновлення у планах безпеки.