PT-2025-43406 · Aiomysql+2 · Aiomysql+2

CVE-2025-62611

·

Publicado

2025-10-22

·

Atualizado

2026-07-07

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do aiomysql anteriores a 0.3.0
Descrição O aiomysql não valida corretamente as configurações do lado do cliente antes de transmitir arquivos locais para um servidor MySQL. Isso permite que um servidor malicioso solicite arquivos arbitrários do cliente ao enviar um pacote de instrução LOAD LOCAL, contornando efetivamente as medidas de segurança. Um servidor MySQL malicioso pode emular a autorização, ignorar flags do cliente e roubar arquivos do cliente. Este problema impacta ambientes que se conectam a servidores MySQL não confiáveis ou comprometidos. Uma prova de conceito demonstra a capacidade de ler arquivos da máquina do cliente usando um servidor MySQL malicioso e a biblioteca aiomysql, mesmo quando a opção local infile está explicitamente desabilitada no lado do cliente. O servidor malicioso registra as leituras de arquivos bem-sucedidas e salva o conteúdo em um diretório designado.
Recomendações Versões anteriores a 0.3.0 devem ser atualizadas para a versão 0.3.0 ou posterior.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15607
CVE-2025-62611
GHSA-R397-FF8C-WV2G
OESA-2025-2616
OESA-2025-2617
OESA-2025-2618
OESA-2025-2619
OESA-2025-2675
PYSEC-2026-1110

Produtos afetados

Debian
Red Os
Aiomysql