Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en percona-toolkit y xtrabackup (CVE-2015-1027)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
29/09/2017
Última modificación:
20/04/2025

Descripción

La subrutina de chequeo de versiones en percona-toolkit en versiones anteriores a la 2.2.13 y xtrabackup en versiones anteriores a la 2.2.9 era vulnerable a ataques silenciosos de degradación HTTP y Man-in-the-Middle (MitM) en los que la respuesta del servidor se podría modificar para que permita que el atacante responda con una carga útil de comandos modificada y fuerce a que el cliente devuelva información adicional de la configuración que se está ejecutando, lo cual provocaría la revelación de información de la configuración actual de MySQL.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:percona:toolkit:*:*:*:*:*:*:*:* 2.2.12 (incluyendo)
cpe:2.3:a:percona:xtrabackup:*:*:*:*:*:*:*:* 2.2.8 (incluyendo)