CVE-2025-58173: luka w freshrss umożliwiająca eskalację uprawnień
Wersje freshrss 1.23.0-1.27.0 zawierają lukę pozwalającą na eskalację uprawnień. Aktualizacja do 1.27.1 jest zalecana w celu zabezpieczenia systemu.
- CVSS
- 7.4 HIGH
- EPSS
- 45.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- freshrss
Co wiadomo
W wersjach 1.23.0 do 1.27.0 aplikacji freshrss wykryto lukę pozwalającą na wykorzystanie ścieżki w parametrze konfiguracyjnym 'language', co umożliwia nieuprawnionym użytkownikom wykonanie działań administracyjnych, takich jak logowanie się jako administrator czy zmiana konfiguracji bazy danych. Problem został naprawiony w wersji 1.27.1.
Wpływ biznesowy
Luka umożliwia atakującemu uzyskanie uprawnień administratora w freshrss, co może prowadzić do przejęcia kontroli nad aplikacją, modyfikacji danych oraz wykonania złośliwego kodu. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko poważnych naruszeń bezpieczeństwa i potencjalnych szkód w systemach zarządzających kanałami RSS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie freshrss do wersji 1.27.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do pliku install.php oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj konfigurację i ogranicz uprawnienia użytkowników, a także rozważ wdrożenie dodatkowych mechanizmów zabezpieczających dostęp do aplikacji.