CVE-2025-15585: SQL Injection w funkcji wyszukiwania plików w Fileflows

Podatność SQL Injection w Fileflows przed 25.05.2 umożliwia eskalację uprawnień i wyciek danych w MySQL. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15585CVSS 6.7Database

CVE-2025-15585: SQL Injection w funkcji wyszukiwania plików w Fileflows

Podatność SQL Injection w Fileflows przed 25.05.2 umożliwia eskalację uprawnień i wyciek danych w MySQL. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.7 MEDIUM
EPSS
8.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach Fileflows przed 25.05.2 wykryto podatność na uwierzytelnioną iniekcję SQL w funkcji wyszukiwania plików. Atak wymaga użycia bazy danych MySQL i może prowadzić do eskalacji uprawnień lub wycieku danych.

Wpływ biznesowy

Podatność ta może umożliwić atakującemu z dostępem do systemu wykonanie nieautoryzowanych zapytań SQL, co zagraża integralności i poufności danych. W środowiskach korzystających z MySQL istnieje ryzyko eskalacji uprawnień oraz wycieku wrażliwych informacji, co może skutkować poważnymi konsekwencjami biznesowymi i prawnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji Fileflows do wersji 25.05.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji wyszukiwania plików oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd konfiguracji bazy MySQL i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS