PT-2026-51017 · Proxysql · Proxysql
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
ProxySQL versões 3.0.0 a 3.0.8
Descrição
A ferramenta GenAI/MCP
run sql readonly viola seu contrato de apenas leitura para alvos MySQL. A ferramenta valida a entrada usando uma lista negra de substrings e uma lista de permissões de primeira palavra-chave, mas executa a string SQL em uma conexão de backend criada com CLIENT MULTI STATEMENTS. Isso permite que um chamador ignore as restrições enviando uma primeira instrução de apenas leitura seguida por uma segunda instrução com efeito colateral, como SELECT 1; RENAME TABLE .... O validador aceita esses payloads porque eles começam com SELECT e certas instruções de efeito colateral, como RENAME TABLE, SET, RESET, LOCK TABLES e KILL, não estão incluídas na lista negra. Esse problema foi observado no endpoint '/mcp/query', permitindo que um chamador MCP execute gravações no backend ou SQL administrativo, dependendo dos privilégios da conta de destino.Recomendações
Atualizar para a versão 3.0.9.
Manter o MCP desativado, a menos que seja necessário.
Configurar um token
mcp-query endpoint auth não vazio antes de expor o '/mcp/query'.
Restringir a exposição de rede do listener MCP.
Configurar as credenciais do alvo de backend MCP como usuários de apenas leitura no nível do banco de dados.
Adicionar regras temporárias de consulta MCP para bloquear padrões de múltiplas instruções.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Proxysql