CVE-2025-24337: WriteFreely do 0.15.1 umożliwia lokalne wykradanie poświadczeń przez odczyt config.ini
W WriteFreely do 0.15.1 lokalni użytkownicy mogą odczytać config.ini i wykradać dane MySQL. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.4 HIGH
- EPSS
- 10.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W aplikacji WriteFreely do wersji 0.15.1, przy korzystaniu z bazy MySQL, lokalni użytkownicy mogą uzyskać dostęp do pliku config.ini i odkryć w ten sposób dane uwierzytelniające. Luka ta stanowi poważne zagrożenie dla bezpieczeństwa systemu.
Wpływ biznesowy
Eksploatacja tej podatności może prowadzić do nieautoryzowanego dostępu do bazy danych poprzez ujawnienie poświadczeń, co zagraża integralności i poufności danych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma lokalnymi użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta WriteFreely. Do czasu wdrożenia łatek warto ograniczyć dostęp lokalny do pliku config.ini, monitorować logi systemowe pod kątem nieautoryzowanych prób odczytu oraz rozważyć segmentację i zabezpieczenie środowiska bazy danych.