CVE-2025-15585: SQL Injection w funkcji wyszukiwania plików w Fileflows
Podatność SQL Injection w Fileflows przed 25.05.2 umożliwia eskalację uprawnień i wyciek danych w MySQL. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.7 MEDIUM
- EPSS
- 8.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach Fileflows przed 25.05.2 wykryto podatność na uwierzytelnioną iniekcję SQL w funkcji wyszukiwania plików. Atak wymaga użycia bazy danych MySQL i może prowadzić do eskalacji uprawnień lub wycieku danych.
Wpływ biznesowy
Podatność ta może umożliwić atakującemu z dostępem do systemu wykonanie nieautoryzowanych zapytań SQL, co zagraża integralności i poufności danych. W środowiskach korzystających z MySQL istnieje ryzyko eskalacji uprawnień oraz wycieku wrażliwych informacji, co może skutkować poważnymi konsekwencjami biznesowymi i prawnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji Fileflows do wersji 25.05.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji wyszukiwania plików oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd konfiguracji bazy MySQL i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.