Уразливість у GNU Mailman 2.1.39 дозволяє неавторизоване читання файлів

Уразливість у GNU Mailman 2.1.39 дозволяє неавторизоване читання файлів через directory traversal. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2025-43919CVSS 5.8Runtime

Уразливість у GNU Mailman 2.1.39 дозволяє неавторизоване читання файлів

Уразливість у GNU Mailman 2.1.39 дозволяє неавторизоване читання файлів через directory traversal. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
5.8 MEDIUM
EPSS
68.55%
Активно використовується
немає в KEV
Продукт
mailman

Що відомо

У версії GNU Mailman 2.1.39, що використовується в cPanel і WHM, виявлено уразливість, яка дозволяє неавторизованим користувачам читати довільні файли через атаку типу directory traversal на приватному архіві за допомогою параметра username. Однак кілька сторонніх дослідників не змогли відтворити цю уразливість.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у файлах сервера, що створює ризики для безпеки інфраструктури. Власники систем, які використовують GNU Mailman 2.1.39 у складі cPanel або WHM, повинні оцінити потенційний вплив на свої дані та системи. Незважаючи на складність відтворення, ризик неавторизованого доступу до файлів вимагає уваги та заходів безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень або патчів від розробників GNU Mailman і cPanel, а також обмежити доступ до приватних архівів. Варто провести аудит логів на предмет підозрілої активності, зменшити поверхню атаки шляхом налаштування прав доступу і пріоритезувати виправлення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки