CVE-2024-45308: luka w HedgeDoc umożliwiająca ukrycie notatek
Luka CVE-2024-45308 w HedgeDoc pozwala na ukrycie oryginalnych notatek i manipulację treścią. Zalecana aktualizacja do wersji 1.10.0 lub ograniczenie trybu freeURL.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hedgedoc
Co wiadomo
W aplikacji HedgeDoc 1 korzystającej z MySQL lub MariaDB możliwe jest tworzenie notatek z aliasami identycznymi jak istniejące notatki, co powoduje ukrycie oryginalnych notatek. Luka ta pozwala na prezentowanie użytkownikom zmanipulowanych kopii notatek lub blokowanie dostępu do oryginałów, prowadząc do odmowy usługi.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystającej z HedgeDoc z bazami MySQL lub MariaDB istnieje ryzyko manipulacji treścią notatek oraz utrudnienia dostępu do ważnych informacji. W zależności od konfiguracji uprawnień, luka może być wykorzystana przez zalogowanych lub wszystkich użytkowników, co może wpłynąć na integralność i dostępność danych w środowisku współpracy.
Rekomendowane działania administratora
Zaleca się aktualizację HedgeDoc do wersji 1.10.0, która eliminuje tę lukę. Jeśli aktualizacja nie jest możliwa, należy wyłączyć tryb freeURL lub ograniczyć tworzenie notatek z aliasami do zaufanych, zalogowanych użytkowników poprzez włączenie opcji requireFreeURLAuthentication. Dodatkowo warto monitorować logi i ograniczać ekspozycję usługi na zewnątrz.