CVE-2024-45308: Уразливість HedgeDoc при використанні MySQL/MariaDB

Уразливість HedgeDoc CVE-2024-45308 дозволяє замінити нотатки або заблокувати доступ при використанні MySQL/MariaDB. Рекомендується оновлення до версії 1.10.0.
CVE-2024-45308CVSS 6.5Database

CVE-2024-45308: Уразливість HedgeDoc при використанні MySQL/MariaDB

Уразливість HedgeDoc CVE-2024-45308 дозволяє замінити нотатки або заблокувати доступ при використанні MySQL/MariaDB. Рекомендується оновлення до версії 1.10.0.

CVSS
6.5 MEDIUM
EPSS
42.79%
Активно використовується
немає в KEV
Продукт
hedgedoc

Що відомо

У HedgeDoc версії 1 з MySQL або MariaDB можна створити нотатку з псевдонімом, що співпадає з ID існуючої нотатки, через що оригінальна нотатка стає недоступною. Ця уразливість дозволяє замінити оригінальний вміст на маніпульований або заблокувати доступ до нього.

Бізнес-вплив

Для власників інфраструктури HedgeDoc, що використовують MySQL або MariaDB, ця уразливість може призвести до відмови в обслуговуванні окремих нотаток або до поширення шкідливих посилань через заміну вмісту. Це може вплинути на довіру користувачів та цілісність інформації в системі. Вразливість активується при увімкненій функції freeURL і залежить від налаштувань прав доступу.

Рекомендовані дії адміністратора

Рекомендується оновити HedgeDoc до версії 1.10.0, де ця уразливість виправлена. Якщо оновлення неможливе, слід вимкнути режим freeURL або обмежити створення нотаток з довільними псевдонімами лише довіреним автентифікованим користувачам, активувавши параметри requireFreeURLAuthentication або CMD_REQUIRE_FREEURL_AUTHENTICATION. Також варто переглянути журнали доступу та контролювати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки