Уразливість CVE-2025-58173 у FreshRSS дозволяє неавторизоване адміністрування

Уразливість CVE-2025-58173 у FreshRSS дозволяє неавторизоване адміністрування. Оновіть до версії 1.27.1 для захисту системи.
CVE-2025-58173CVSS 7.4Database

Уразливість CVE-2025-58173 у FreshRSS дозволяє неавторизоване адміністрування

Уразливість CVE-2025-58173 у FreshRSS дозволяє неавторизоване адміністрування. Оновіть до версії 1.27.1 для захисту системи.

CVSS
7.4 HIGH
EPSS
45.75%
Активно використовується
немає в KEV
Продукт
freshrss

Що відомо

У версіях FreshRSS 1.23.0–1.27.0 виявлено уразливість, що дозволяє через обхід шляху в параметрі конфігурації користувача 'language' викликати install.php та виконувати адміністративні дії без прав. Зловмисник може увійти як адміністратор, створити нового адміністратора або змінити базу даних на керовану ним MySQL для виконання коду.

Бізнес-вплив

Ця уразливість створює серйозні ризики для безпеки, оскільки дозволяє неавторизованим користувачам отримати повний контроль над системою FreshRSS. Це може призвести до компрометації даних, порушення цілісності та доступності сервісу, а також потенційного виконання шкідливого коду на сервері.

Рекомендовані дії адміністратора

Рекомендується негайно оновити FreshRSS до версії 1.27.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до файлу install.php, перевірити журнали на ознаки зловмисної активності, зменшити експозицію сервісу в мережі та ретельно контролювати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки