CVE-2025-24787: Уразливість параметрів підключення в whodb

Виявлено уразливість у whodb (CVE-2025-24787), що дозволяє читати локальні файли через ін’єкцію параметрів у рядки підключення. Оновіть до версії 0.45.0.
CVE-2025-24787CVSS 8.6Database

CVE-2025-24787: Уразливість параметрів підключення в whodb

Виявлено уразливість у whodb (CVE-2025-24787), що дозволяє читати локальні файли через ін’єкцію параметрів у рядки підключення. Оновіть до версії 0.45.0.

CVSS
8.6 HIGH
EPSS
42.35%
Активно використовується
немає в KEV
Продукт
whodb

Що відомо

Whodb, інструмент управління базами даних з відкритим кодом, має уразливість, що дозволяє ін’єкцію параметрів у рядки підключення до бази даних. Це може призвести до читання локальних файлів на сервері, де запущено додаток, через небезпечне використання параметра allowAllFiles у бібліотеці go-sql-driver/mysql.

Бізнес-вплив

Уразливість дозволяє зловмисникам отримати доступ до локальних файлів на сервері, що може призвести до витоку конфіденційної інформації та компрометації системи. Для власників інфраструктури це означає підвищений ризик порушення безпеки даних і необхідність термінового оновлення програмного забезпечення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити whodb до версії 0.45.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до сервера, ретельно перевірити журнали на ознаки експлуатації та мінімізувати використання небезпечних параметрів у рядках підключення. Рекомендується також переглянути політики безпеки та моніторинг мережевого трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки