CVE-2024-45308: Уразливість HedgeDoc при використанні MySQL/MariaDB
Уразливість HedgeDoc CVE-2024-45308 дозволяє замінити нотатки або заблокувати доступ при використанні MySQL/MariaDB. Рекомендується оновлення до версії 1.10.0.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.79%
- Активно використовується
- немає в KEV
- Продукт
- hedgedoc
Що відомо
У HedgeDoc версії 1 з MySQL або MariaDB можна створити нотатку з псевдонімом, що співпадає з ID існуючої нотатки, через що оригінальна нотатка стає недоступною. Ця уразливість дозволяє замінити оригінальний вміст на маніпульований або заблокувати доступ до нього.
Бізнес-вплив
Для власників інфраструктури HedgeDoc, що використовують MySQL або MariaDB, ця уразливість може призвести до відмови в обслуговуванні окремих нотаток або до поширення шкідливих посилань через заміну вмісту. Це може вплинути на довіру користувачів та цілісність інформації в системі. Вразливість активується при увімкненій функції freeURL і залежить від налаштувань прав доступу.
Рекомендовані дії адміністратора
Рекомендується оновити HedgeDoc до версії 1.10.0, де ця уразливість виправлена. Якщо оновлення неможливе, слід вимкнути режим freeURL або обмежити створення нотаток з довільними псевдонімами лише довіреним автентифікованим користувачам, активувавши параметри requireFreeURLAuthentication або CMD_REQUIRE_FREEURL_AUTHENTICATION. Також варто переглянути журнали доступу та контролювати права користувачів.