CVE-2024-45308: luka w HedgeDoc umożliwiająca ukrycie notatek

Luka CVE-2024-45308 w HedgeDoc pozwala na ukrycie oryginalnych notatek i manipulację treścią. Zalecana aktualizacja do wersji 1.10.0 lub ograniczenie trybu freeURL.
CVE-2024-45308CVSS 6.5Database

CVE-2024-45308: luka w HedgeDoc umożliwiająca ukrycie notatek

Luka CVE-2024-45308 w HedgeDoc pozwala na ukrycie oryginalnych notatek i manipulację treścią. Zalecana aktualizacja do wersji 1.10.0 lub ograniczenie trybu freeURL.

CVSS
6.5 MEDIUM
EPSS
42.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
hedgedoc

Co wiadomo

W aplikacji HedgeDoc 1 korzystającej z MySQL lub MariaDB możliwe jest tworzenie notatek z aliasami identycznymi jak istniejące notatki, co powoduje ukrycie oryginalnych notatek. Luka ta pozwala na prezentowanie użytkownikom zmanipulowanych kopii notatek lub blokowanie dostępu do oryginałów, prowadząc do odmowy usługi.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystającej z HedgeDoc z bazami MySQL lub MariaDB istnieje ryzyko manipulacji treścią notatek oraz utrudnienia dostępu do ważnych informacji. W zależności od konfiguracji uprawnień, luka może być wykorzystana przez zalogowanych lub wszystkich użytkowników, co może wpłynąć na integralność i dostępność danych w środowisku współpracy.

Rekomendowane działania administratora

Zaleca się aktualizację HedgeDoc do wersji 1.10.0, która eliminuje tę lukę. Jeśli aktualizacja nie jest możliwa, należy wyłączyć tryb freeURL lub ograniczyć tworzenie notatek z aliasami do zaufanych, zalogowanych użytkowników poprzez włączenie opcji requireFreeURLAuthentication. Dodatkowo warto monitorować logi i ograniczać ekspozycję usługi na zewnątrz.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS