Уразливість CVE-2024-48928 у Piwigo дозволяє перебрати секретний ключ
Уразливість CVE-2024-48928 у Piwigo 14.x дозволяє перебрати секретний ключ за годину. Рекомендується оновити до версії 15.0.0 для захисту.
- CVSS
- 2.7 LOW
- EPSS
- 17.6%
- Активно використовується
- немає в KEV
- Продукт
- piwigo
Що відомо
У версіях Piwigo 14.x параметр secret_key генерується з недостатньою ентропією, що дозволяє за приблизно годину перебрати ключ методом брутфорсу. Це може вплинути на захист CSRF токенів, які частково залежать від secret_key.
Бізнес-вплив
Для власників інфраструктури, що використовує Piwigo 14.x, існує ризик компрометації CSRF токенів, що може призвести до несанкціонованих дій через підробку запитів. Однак вплив обмежений, оскільки інші ключі захищені додатковими параметрами. Рекомендується оновити систему до версії 15.0.0, де ця уразливість виправлена.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити версію Piwigo і, якщо використовується 14.x, планувати оновлення до версії 15.0.0 або новішої. Також варто обмежити доступ до бази даних, переглянути журнали на предмет підозрілої активності та зменшити експозицію сервісу в мережі до оновлення.