CVE-2025-67509: podatność w frameworku neuron umożliwiająca obejście trybu tylko do odczytu
Wykryto krytyczną lukę w frameworku neuron (do wersji 2.8.11) pozwalającą na obejście trybu tylko do odczytu i zapis plików na serwerze baz danych.
- CVSS
- 8.2 HIGH
- EPSS
- 16.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- neuron
Co wiadomo
Neuron to framework PHP do tworzenia i zarządzania agentami AI. W wersjach 2.8.11 i starszych narzędzie MySQLSelectTool, przeznaczone do zapytań tylko do odczytu, pozwala na obejście tego ograniczenia i zapis plików na serwerze baz danych, jeśli konto ma uprawnienia FILE i serwer zezwala na zapisy w lokalizacjach dostępnych przez WWW.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do zapisu dowolnych plików na serwerze bazy danych, co może prowadzić do eskalacji uprawnień, trwałej kompromitacji systemu lub ujawnienia danych. W środowiskach, gdzie serwer bazy danych ma uprawnienia do zapisu w katalogach dostępnych z sieci, ryzyko jest szczególnie wysokie. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo wdrożyć poprawki lub środki ograniczające ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację frameworka neuron do wersji 2.8.12 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć uprawnienia konta MySQL/MariaDB, usuwając przywilej FILE, oraz monitorować logi pod kątem nietypowych zapytań SQL. Dodatkowo należy zweryfikować konfigurację serwera, aby zapobiec zapisywaniu plików w katalogach dostępnych publicznie.