CVE-2025-14758CVE-2025-14758是Yaoook Operator基础设施操作员中MariaDB组件的一个安全配置错误漏洞。该漏洞源于复制安全机制的不正确配置,允许处于网络路径上的攻击者(on-path attacker)拦截并读取数据库内容。由于复制通信未正确加密,攻击者可以实施中间人攻击,获取敏感的数据库信息,包括可能存储的凭据信息。此漏洞的CVSS评分为6.5,属于中等严重程度,对机密性影响较高,但不影响数据完整性和可用性。攻击者需要处于网络邻接位置,无需认证即可利用此漏洞。
该漏洞存在于YAOOK Operator的infra-operator组件中的MariaDB复制安全配置。问题核心在于MariaDB复制通道的安全配置不当,导致复制数据在传输过程中未受到充分保护。攻击者位于网络邻接位置时,可以拦截MariaDB实例之间的复制流量,读取传输中的数据库内容。由于复制机制通常包含数据库的完整或增量更新,攻击者可能获取用户凭据、敏感业务数据等信息。攻击者无需任何认证凭据即可实施攻击,只需能够监听或拦截目标网络区段的流量即可。修复方案应包括正确配置SSL/TLS加密复制通道、验证复制伙伴身份、实施网络隔离等安全措施。