PT-2025-14116 · Mydumper+2 · Mydumper+2
CVE-2025-30224
·
Publicado
2025-04-01
·
Atualizado
2025-05-29
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Versões do MyDumper anteriores à 0.18.2-8
Descrição
A biblioteca de cliente C do MySQL permite que agentes remotos autenticados leiam arquivos arbitrários dos sistemas cliente por meio de uma resposta do servidor manipulada para uma consulta LOAD LOCAL INFILE, resultando na divulgação de informações sensíveis quando os clientes se conectam a servidores MySQL não confiáveis sem desabilitar explicitamente a funcionalidade local infile. O MyDumper possui a opção local infile habilitada por padrão e não oferece uma opção para desabilitá-la, o que pode resultar na leitura inesperada de arquivos arbitrários caso a ferramenta MyDumper se conecte a um servidor não confiável.
Recomendações
Para versões anteriores à 0.18.2-8, atualize para a versão 0.18.2-8 para resolver o problema. Como solução alternativa temporária, considere desabilitar a funcionalidade local infile ao se conectar a servidores não confiáveis. Restrinja o acesso a arquivos e diretórios sensíveis para minimizar o risco de exploração. Evite utilizar a consulta LOAD LOCAL INFILE com servidores não confiáveis até que o problema seja resolvido.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Mydumper
Mysql C Client Library