Limesurvey 6.13.0 ujawnia informacje backendowe przy błędnym ciasteczku sesji

Limesurvey 6.13.0 pozwala na ujawnienie informacji o backendzie po wysłaniu nieprawidłowego ciasteczka sesji. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-41076CVSS 6.9Database

Limesurvey 6.13.0 ujawnia informacje backendowe przy błędnym ciasteczku sesji

Limesurvey 6.13.0 pozwala na ujawnienie informacji o backendzie po wysłaniu nieprawidłowego ciasteczka sesji. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.9 MEDIUM
EPSS
17.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
limesurvey

Co wiadomo

W wersji 6.13.0 LimeSurvey złośliwy użytkownik może wywołać błąd 500 poprzez przesłanie nieprawidłowego ciasteczka sesji. Zamiast standardowego komunikatu o błędzie, system ujawnia szczegóły wewnętrznej architektury, takie jak użycie frameworka Yii, silnika bazy danych MySQL/MariaDB oraz nazwy tabeli i kluczy głównych.

Wpływ biznesowy

Ujawnienie wewnętrznych informacji o architekturze aplikacji może ułatwić atakującym planowanie kolejnych ataków, zwiększając ryzyko naruszenia bezpieczeństwa danych i stabilności systemu. Operatorzy infrastruktury powinni traktować tę lukę jako istotne zagrożenie dla poufności i integralności środowiska LimeSurvey.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji lub poprawek od dostawcy LimeSurvey oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć ekspozycję systemu na zewnętrzne żądania, monitorować logi pod kątem wystąpienia błędów 500 związanych z ciasteczkami sesji oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS