CVE-2024-48928: Luka w zabezpieczeniach Piwigo umożliwiająca odgadnięcie klucza secret_key
W Piwigo 14.x secret_key jest podatny na atak brute-force. Aktualizacja do wersji 15.0.0 usuwa lukę. Zalecane szybkie wdrożenie poprawki.
- CVSS
- 2.7 LOW
- EPSS
- 17.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- piwigo
Co wiadomo
W aplikacji Piwigo w wersjach z gałęzi 14.x parametr konfiguracyjny secret_key jest ustawiany na MD5(RAND()), gdzie RAND() generuje tylko 30 bitów losowości. Umożliwia to atak brute-force na klucz secret_key w około godzinę, co może pozwolić na częściowe obejście mechanizmu CSRF. Wersja 15.0.0 zawiera poprawkę usuwającą tę lukę.
Wpływ biznesowy
Niska ocena CVSS (2.7) wskazuje na ograniczony wpływ na bezpieczeństwo. Atakujący mogą próbować odgadnąć secret_key, co może ułatwić obejście tokenów CSRF, jednak dodatkowe mechanizmy zabezpieczeń, takie jak wykorzystanie hasła użytkownika i identyfikatora sesji, ograniczają ryzyko poważniejszych naruszeń. Właściciele infrastruktury powinni jednak traktować tę lukę poważnie ze względu na możliwość eskalacji ataku.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Piwigo do wersji 15.0.0 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do instalacji, monitorować logi pod kątem podejrzanych prób ataku brute-force oraz rozważyć dodatkowe zabezpieczenia CSRF. Regularne przeglądy i ocena ryzyka są wskazane.