CVE-2025-58173: luka w freshrss umożliwiająca eskalację uprawnień

Wersje freshrss 1.23.0-1.27.0 zawierają lukę pozwalającą na eskalację uprawnień. Aktualizacja do 1.27.1 jest zalecana w celu zabezpieczenia systemu.
CVE-2025-58173CVSS 7.4Database

CVE-2025-58173: luka w freshrss umożliwiająca eskalację uprawnień

Wersje freshrss 1.23.0-1.27.0 zawierają lukę pozwalającą na eskalację uprawnień. Aktualizacja do 1.27.1 jest zalecana w celu zabezpieczenia systemu.

CVSS
7.4 HIGH
EPSS
45.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
freshrss

Co wiadomo

W wersjach 1.23.0 do 1.27.0 aplikacji freshrss wykryto lukę pozwalającą na wykorzystanie ścieżki w parametrze konfiguracyjnym 'language', co umożliwia nieuprawnionym użytkownikom wykonanie działań administracyjnych, takich jak logowanie się jako administrator czy zmiana konfiguracji bazy danych. Problem został naprawiony w wersji 1.27.1.

Wpływ biznesowy

Luka umożliwia atakującemu uzyskanie uprawnień administratora w freshrss, co może prowadzić do przejęcia kontroli nad aplikacją, modyfikacji danych oraz wykonania złośliwego kodu. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko poważnych naruszeń bezpieczeństwa i potencjalnych szkód w systemach zarządzających kanałami RSS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie freshrss do wersji 1.27.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do pliku install.php oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj konfigurację i ogranicz uprawnienia użytkowników, a także rozważ wdrożenie dodatkowych mechanizmów zabezpieczających dostęp do aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS