Уразливість у LimeSurvey 6.13.0 дозволяє розкриття внутрішньої інформації через помилку сесії
Уразливість у LimeSurvey 6.13.0 дозволяє розкриття внутрішньої інформації через помилку сесії, що підвищує ризик атак.
- CVSS
- 6.9 MEDIUM
- EPSS
- 17.24%
- Активно використовується
- немає в KEV
- Продукт
- limesurvey
Що відомо
У версії 6.13.0 LimeSurvey зовнішній користувач може викликати помилку 500, надіславши некоректний cookie сесії. Замість загального повідомлення про помилку система розкриває внутрішні дані, включно з інформацією про фреймворк Yii, базу даних MySQL/MariaDB та структуру таблиці lime_sessions.
Бізнес-вплив
Ця уразливість може допомогти зловмисникам зібрати інформацію про внутрішню архітектуру додатку, що підвищує ризик подальших атак. Для ІТ-операторів це означає необхідність посилення контролю доступу та моніторингу систем, щоб запобігти потенційним зловживанням.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника LimeSurvey та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до системи, ретельно аналізувати журнали помилок на предмет підозрілої активності та впровадити заходи для зменшення впливу уразливості.