CVE-2025-24337: WriteFreely do 0.15.1 umożliwia lokalne wykradanie poświadczeń przez odczyt config.ini

W WriteFreely do 0.15.1 lokalni użytkownicy mogą odczytać config.ini i wykradać dane MySQL. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-24337CVSS 8.4Database

CVE-2025-24337: WriteFreely do 0.15.1 umożliwia lokalne wykradanie poświadczeń przez odczyt config.ini

W WriteFreely do 0.15.1 lokalni użytkownicy mogą odczytać config.ini i wykradać dane MySQL. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.4 HIGH
EPSS
10.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W aplikacji WriteFreely do wersji 0.15.1, przy korzystaniu z bazy MySQL, lokalni użytkownicy mogą uzyskać dostęp do pliku config.ini i odkryć w ten sposób dane uwierzytelniające. Luka ta stanowi poważne zagrożenie dla bezpieczeństwa systemu.

Wpływ biznesowy

Eksploatacja tej podatności może prowadzić do nieautoryzowanego dostępu do bazy danych poprzez ujawnienie poświadczeń, co zagraża integralności i poufności danych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma lokalnymi użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta WriteFreely. Do czasu wdrożenia łatek warto ograniczyć dostęp lokalny do pliku config.ini, monitorować logi systemowe pod kątem nieautoryzowanych prób odczytu oraz rozważyć segmentację i zabezpieczenie środowiska bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS