CVE-2025-67745MyHoard是一个用于创建、管理和恢复MySQL备份的守护进程。该漏洞影响1.0.1至1.3.0版本。在某些情况下,MyHoard会在日志中记录完整的备份信息,包括敏感的加密密钥。攻击者通过访问日志文件即可获取备份加密密钥,进而解密和窃取MySQL备份数据,造成严重的数据泄露风险。由于备份数据通常包含数据库中的全部敏感信息,该漏洞可能导致大规模数据泄露,对企业数据安全构成严重威胁。
该漏洞属于敏感数据意外泄露问题。MyHoard在执行备份操作时,会将备份相关的元数据写入日志文件。在版本1.0.1到1.3.0之间,由于日志记录逻辑存在缺陷,系统会在日志中输出完整的备份信息对象,其中包含用于加密备份数据的AES密钥。攻击者只需具备日志文件的读取权限(低权限即可满足),即可通过分析日志内容提取加密密钥。结合MySQL备份文件的访问,攻击者能够完全解密备份数据,绕过备份加密保护机制。CVSS向量显示攻击复杂度低,无需用户交互,且主要影响数据的机密性。