Уразливість у LimeSurvey 6.13.0 дозволяє розкриття внутрішньої інформації через помилку сесії

Уразливість у LimeSurvey 6.13.0 дозволяє розкриття внутрішньої інформації через помилку сесії, що підвищує ризик атак.
CVE-2025-41076CVSS 6.9Database

Уразливість у LimeSurvey 6.13.0 дозволяє розкриття внутрішньої інформації через помилку сесії

Уразливість у LimeSurvey 6.13.0 дозволяє розкриття внутрішньої інформації через помилку сесії, що підвищує ризик атак.

CVSS
6.9 MEDIUM
EPSS
17.24%
Активно використовується
немає в KEV
Продукт
limesurvey

Що відомо

У версії 6.13.0 LimeSurvey зовнішній користувач може викликати помилку 500, надіславши некоректний cookie сесії. Замість загального повідомлення про помилку система розкриває внутрішні дані, включно з інформацією про фреймворк Yii, базу даних MySQL/MariaDB та структуру таблиці lime_sessions.

Бізнес-вплив

Ця уразливість може допомогти зловмисникам зібрати інформацію про внутрішню архітектуру додатку, що підвищує ризик подальших атак. Для ІТ-операторів це означає необхідність посилення контролю доступу та моніторингу систем, щоб запобігти потенційним зловживанням.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника LimeSurvey та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до системи, ретельно аналізувати журнали помилок на предмет підозрілої активності та впровадити заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки