Критична вразливість у MySQL MCP Server дозволяє неавторизований доступ і виконання коду
Вразливість у MySQL MCP Server дозволяє неавторизований доступ і виконання коду. Оновіть до версії 0.4.2 для захисту баз даних.
- CVSS
- 10.0 CRITICAL
- EPSS
- 32.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У MySQL MCP Server до версії 0.4.2 існує критична вразливість, що дозволяє мережевим зловмисникам виконувати SQL-запити без автентифікації через небезпечну конфігурацію SSE-транспорту та відсутність захисту від DNS rebinding. Це може призвести до розкриття, зміни даних у базі, а за наявності FILE-привілеїв — до читання, запису файлів сервера та потенційного виконання коду.
Бізнес-вплив
Вразливість створює серйозну загрозу для безпеки баз даних, оскільки дозволяє неавторизованим користувачам отримувати доступ до конфіденційної інформації та змінювати її. Для організацій, які використовують MySQL MCP Server, це може призвести до порушення цілісності даних, витоку інформації та компрометації серверів. Особливо критично, якщо обліковий запис MySQL має FILE-привілеї, що відкриває шлях до виконання довільного коду на сервері.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити MySQL MCP Server до версії 0.4.2 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити мережевий доступ до сервісу, перевірити налаштування транспорту MCP_TRANSPORT, впровадити захист від DNS rebinding та ретельно аналізувати журнали доступу на предмет підозрілої активності. Рекомендується також перевірити права облікових записів MySQL і мінімізувати FILE-привілеї. DataHouse підтримує клієнтів у перевірці версій, управлінні оновленнями та зменшенні мережевого впливу для підвищення безпеки.