CVE-2024-54141: podatność w phpMyFAQ ujawniająca dane logowania do bazy

W phpMyFAQ przed wersją 4.0.0 ujawniane są dane logowania do bazy przy błędach połączenia. Aktualizuj do 4.0.0, aby zabezpieczyć system.
CVE-2024-54141CVSS 8.6Web

CVE-2024-54141: podatność w phpMyFAQ ujawniająca dane logowania do bazy

W phpMyFAQ przed wersją 4.0.0 ujawniane są dane logowania do bazy przy błędach połączenia. Aktualizuj do 4.0.0, aby zabezpieczyć system.

CVSS
8.6 HIGH
EPSS
39.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
phpmyfaq

Co wiadomo

W phpMyFAQ w wersjach przed 4.0.0 występuje poważna luka bezpieczeństwa, która ujawnia dane uwierzytelniające do serwera bazy danych (np. PostgreSQL) w przypadku nieudanego połączenia. Luka ta została załatana w wersji 4.0.0.

Wpływ biznesowy

Ta podatność może prowadzić do wycieku danych uwierzytelniających do bazy danych, co stwarza ryzyko nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie. Operatorzy systemów korzystających z phpMyFAQ powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podjąć działania naprawcze, aby zabezpieczyć swoje środowiska.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację phpMyFAQ do wersji 4.0.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do aplikacji, monitorować logi pod kątem nieautoryzowanych prób połączeń oraz zweryfikować konfigurację bazy danych pod kątem bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS