CVE-2025-24787: Luka w whodb umożliwiająca odczyt lokalnych plików

W whodb wykryto podatność pozwalającą na odczyt lokalnych plików przez wstrzyknięcie parametrów w połączeniach do bazy. Zalecana aktualizacja do wersji 0.45.0.
CVE-2025-24787CVSS 8.6Database

CVE-2025-24787: Luka w whodb umożliwiająca odczyt lokalnych plików

W whodb wykryto podatność pozwalającą na odczyt lokalnych plików przez wstrzyknięcie parametrów w połączeniach do bazy. Zalecana aktualizacja do wersji 0.45.0.

CVSS
8.6 HIGH
EPSS
42.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
whodb

Co wiadomo

Whodb, narzędzie do zarządzania bazami danych, jest podatne na wstrzyknięcie parametrów w łańcuchach połączeń do bazy, co pozwala atakującemu na odczyt lokalnych plików na serwerze. Luka wynika z niebezpiecznego łączenia łańcuchów bez odpowiedniego zabezpieczenia danych wejściowych użytkownika.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do uzyskania dostępu do poufnych plików na maszynie, na której działa aplikacja whodb, co może prowadzić do wycieku danych i dalszych ataków na infrastrukturę IT. Wysoka ocena CVSS wskazuje na poważne zagrożenie dla bezpieczeństwa systemów korzystających z podatnej wersji oprogramowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie whodb do wersji 0.45.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do aplikacji oraz monitorować logi pod kątem podejrzanych aktywności związanych z połączeniami do baz danych. Przegląd konfiguracji i minimalizacja ekspozycji na zewnętrzne serwery MySQL również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS