CVE-2025-51539: luka umożliwiająca nieautoryzowany odczyt plików w ezged3 3.5.0
Luka w ezged3 3.5.0 pozwala na nieautoryzowany odczyt plików przez web. Zalecana aktualizacja do wersji 3.5.72.27183 w celu zabezpieczenia systemu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 49.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ezged3
Co wiadomo
W wersji 3.5.0 ezged3 wykryto lukę pozwalającą na nieautoryzowany odczyt dowolnych plików poprzez niewłaściwą kontrolę dostępu i brak walidacji parametrów w skrypcie webowym. Atakujący może wykorzystać manipulację ścieżką, aby uzyskać dostęp do wrażliwych danych, takich jak pliki konfiguracyjne czy zrzuty bazy danych.
Wpływ biznesowy
Luka umożliwia zdalnemu napastnikowi odczyt plików systemowych bez uwierzytelnienia, co może prowadzić do wycieku poufnych informacji, w tym danych uwierzytelniających do phpMyAdmin lub pełnej ekstrakcji bazy danych. To zagrożenie może skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie oprogramowania ezged3 do wersji 3.5.72.27183 lub nowszej udostępnionej przez producenta. W międzyczasie ogranicz dostęp do interfejsu webowego, monitoruj logi pod kątem podejrzanych żądań oraz przeprowadź audyt bezpieczeństwa systemu i bazy danych.