CVE-2025-43919: luka w GNU Mailman umożliwiająca odczyt plików
Luka w GNU Mailman 2.1.39 pozwala na odczyt plików przez atak typu directory traversal. Zalecane jest monitorowanie i aktualizacja systemu.
- CVSS
- 5.8 MEDIUM
- EPSS
- 68.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mailman
Co wiadomo
W wersji GNU Mailman 2.1.39, używanej m.in. w cPanel i WHM, istnieje luka pozwalająca nieautoryzowanym atakującym na odczyt dowolnych plików poprzez atak typu directory traversal na endpoint /mailman/private/mailman z parametrem username. Jednakże kilka niezależnych podmiotów nie potwierdziło możliwości reprodukcji tej luki.
Wpływ biznesowy
Luka może umożliwić atakującym dostęp do poufnych danych poprzez odczyt plików na serwerze, co stanowi zagrożenie dla bezpieczeństwa informacji i integralności systemu. W przypadku wykorzystania tej podatności może dojść do wycieku danych, co negatywnie wpłynie na zaufanie klientów i może skutkować konsekwencjami prawnymi.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji i łatek od dostawcy GNU Mailman oraz monitorowanie komunikatów bezpieczeństwa. Warto ograniczyć dostęp do endpointu /mailman/private/mailman, przeanalizować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji uprawnień. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki zaradcze.