Уразливість CVE-2025-58173 у FreshRSS дозволяє неавторизоване адміністрування
Уразливість CVE-2025-58173 у FreshRSS дозволяє неавторизоване адміністрування. Оновіть до версії 1.27.1 для захисту системи.
- CVSS
- 7.4 HIGH
- EPSS
- 45.75%
- Активно використовується
- немає в KEV
- Продукт
- freshrss
Що відомо
У версіях FreshRSS 1.23.0–1.27.0 виявлено уразливість, що дозволяє через обхід шляху в параметрі конфігурації користувача 'language' викликати install.php та виконувати адміністративні дії без прав. Зловмисник може увійти як адміністратор, створити нового адміністратора або змінити базу даних на керовану ним MySQL для виконання коду.
Бізнес-вплив
Ця уразливість створює серйозні ризики для безпеки, оскільки дозволяє неавторизованим користувачам отримати повний контроль над системою FreshRSS. Це може призвести до компрометації даних, порушення цілісності та доступності сервісу, а також потенційного виконання шкідливого коду на сервері.
Рекомендовані дії адміністратора
Рекомендується негайно оновити FreshRSS до версії 1.27.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до файлу install.php, перевірити журнали на ознаки зловмисної активності, зменшити експозицію сервісу в мережі та ретельно контролювати права користувачів.