CVE-2025-24787: Luka w whodb umożliwiająca odczyt lokalnych plików
W whodb wykryto podatność pozwalającą na odczyt lokalnych plików przez wstrzyknięcie parametrów w połączeniach do bazy. Zalecana aktualizacja do wersji 0.45.0.
- CVSS
- 8.6 HIGH
- EPSS
- 42.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- whodb
Co wiadomo
Whodb, narzędzie do zarządzania bazami danych, jest podatne na wstrzyknięcie parametrów w łańcuchach połączeń do bazy, co pozwala atakującemu na odczyt lokalnych plików na serwerze. Luka wynika z niebezpiecznego łączenia łańcuchów bez odpowiedniego zabezpieczenia danych wejściowych użytkownika.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do uzyskania dostępu do poufnych plików na maszynie, na której działa aplikacja whodb, co może prowadzić do wycieku danych i dalszych ataków na infrastrukturę IT. Wysoka ocena CVSS wskazuje na poważne zagrożenie dla bezpieczeństwa systemów korzystających z podatnej wersji oprogramowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie whodb do wersji 0.45.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do aplikacji oraz monitorować logi pod kątem podejrzanych aktywności związanych z połączeniami do baz danych. Przegląd konfiguracji i minimalizacja ekspozycji na zewnętrzne serwery MySQL również są wskazane.