CVE-2024-54141: podatność w phpMyFAQ ujawniająca dane logowania do bazy
W phpMyFAQ przed wersją 4.0.0 ujawniane są dane logowania do bazy przy błędach połączenia. Aktualizuj do 4.0.0, aby zabezpieczyć system.
- CVSS
- 8.6 HIGH
- EPSS
- 39.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- phpmyfaq
Co wiadomo
W phpMyFAQ w wersjach przed 4.0.0 występuje poważna luka bezpieczeństwa, która ujawnia dane uwierzytelniające do serwera bazy danych (np. PostgreSQL) w przypadku nieudanego połączenia. Luka ta została załatana w wersji 4.0.0.
Wpływ biznesowy
Ta podatność może prowadzić do wycieku danych uwierzytelniających do bazy danych, co stwarza ryzyko nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie. Operatorzy systemów korzystających z phpMyFAQ powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podjąć działania naprawcze, aby zabezpieczyć swoje środowiska.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację phpMyFAQ do wersji 4.0.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do aplikacji, monitorować logi pod kątem nieautoryzowanych prób połączeń oraz zweryfikować konfigurację bazy danych pod kątem bezpieczeństwa.