Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MyDumper (CVE-2025-30224)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
01/04/2025
Última modificación:
29/05/2025

Descripción

MyDumper es una herramienta de copia de seguridad lógica de MySQL. La librería cliente MySQL C (libmysqlclient) permite a agentes remotos autenticados leer archivos arbitrarios de los sistemas cliente mediante una respuesta de servidor manipulada a la consulta LOAD LOCAL INFILE, lo que provoca la divulgación de información confidencial cuando los clientes se conectan a servidores MySQL no confiables sin deshabilitar explícitamente la función de archivo local. Mydumper tiene la opción de archivo local habilitada por defecto y no permite deshabilitarla. Esto puede provocar la lectura inesperada de archivos arbitrarios si la herramienta Mydumper se conecta a un servidor no confiable. Esta vulnerabilidad se corrigió en la versión 0.18.2-8.