CVE-2025-24787: Уразливість параметрів підключення в whodb
Виявлено уразливість у whodb (CVE-2025-24787), що дозволяє читати локальні файли через ін’єкцію параметрів у рядки підключення. Оновіть до версії 0.45.0.
- CVSS
- 8.6 HIGH
- EPSS
- 42.35%
- Активно використовується
- немає в KEV
- Продукт
- whodb
Що відомо
Whodb, інструмент управління базами даних з відкритим кодом, має уразливість, що дозволяє ін’єкцію параметрів у рядки підключення до бази даних. Це може призвести до читання локальних файлів на сервері, де запущено додаток, через небезпечне використання параметра allowAllFiles у бібліотеці go-sql-driver/mysql.
Бізнес-вплив
Уразливість дозволяє зловмисникам отримати доступ до локальних файлів на сервері, що може призвести до витоку конфіденційної інформації та компрометації системи. Для власників інфраструктури це означає підвищений ризик порушення безпеки даних і необхідність термінового оновлення програмного забезпечення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити whodb до версії 0.45.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до сервера, ретельно перевірити журнали на ознаки експлуатації та мінімізувати використання небезпечних параметрів у рядках підключення. Рекомендується також переглянути політики безпеки та моніторинг мережевого трафіку.