Limesurvey 6.13.0 ujawnia informacje backendowe przy błędnym ciasteczku sesji
Limesurvey 6.13.0 pozwala na ujawnienie informacji o backendzie po wysłaniu nieprawidłowego ciasteczka sesji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.9 MEDIUM
- EPSS
- 17.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- limesurvey
Co wiadomo
W wersji 6.13.0 LimeSurvey złośliwy użytkownik może wywołać błąd 500 poprzez przesłanie nieprawidłowego ciasteczka sesji. Zamiast standardowego komunikatu o błędzie, system ujawnia szczegóły wewnętrznej architektury, takie jak użycie frameworka Yii, silnika bazy danych MySQL/MariaDB oraz nazwy tabeli i kluczy głównych.
Wpływ biznesowy
Ujawnienie wewnętrznych informacji o architekturze aplikacji może ułatwić atakującym planowanie kolejnych ataków, zwiększając ryzyko naruszenia bezpieczeństwa danych i stabilności systemu. Operatorzy infrastruktury powinni traktować tę lukę jako istotne zagrożenie dla poufności i integralności środowiska LimeSurvey.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji lub poprawek od dostawcy LimeSurvey oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć ekspozycję systemu na zewnętrzne żądania, monitorować logi pod kątem wystąpienia błędów 500 związanych z ciasteczkami sesji oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko.