PT-2025-14116 · Mydumper+2 · Mydumper+2

CVE-2025-30224

·

Publicado

2025-04-01

·

Atualizado

2025-05-29

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Versões do MyDumper anteriores à 0.18.2-8
Descrição A biblioteca de cliente C do MySQL permite que agentes remotos autenticados leiam arquivos arbitrários dos sistemas cliente por meio de uma resposta do servidor manipulada para uma consulta LOAD LOCAL INFILE, resultando na divulgação de informações sensíveis quando os clientes se conectam a servidores MySQL não confiáveis sem desabilitar explicitamente a funcionalidade local infile. O MyDumper possui a opção local infile habilitada por padrão e não oferece uma opção para desabilitá-la, o que pode resultar na leitura inesperada de arquivos arbitrários caso a ferramenta MyDumper se conecte a um servidor não confiável.
Recomendações Para versões anteriores à 0.18.2-8, atualize para a versão 0.18.2-8 para resolver o problema. Como solução alternativa temporária, considere desabilitar a funcionalidade local infile ao se conectar a servidores não confiáveis. Restrinja o acesso a arquivos e diretórios sensíveis para minimizar o risco de exploração. Evite utilizar a consulta LOAD LOCAL INFILE com servidores não confiáveis até que o problema seja resolvido.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00067
CVE-2025-30224
DLA-4190-1
GHSA-R8QC-XP3G-C458

Produtos afetados

Debian
Mydumper
Mysql C Client Library