PT-2025-47571 · Unknown+1 · Yii Framework+3

CVE-2025-41076

·

Publicado

2025-11-20

·

Atualizado

2025-11-22

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas LimeSurvey versão 6.13.0
Descrição Existe uma falha que permite que um usuário externo provoque um erro 500 no sistema de pesquisa ao enviar um cookie de sessão manipulado. Isso resulta na divulgação de detalhes internos do back-end, incluindo o uso do framework Yii e do mecanismo de banco de dados MySQL/MariaDB. Especificamente, o nome da tabela lime sessions, chaves primárias e partes do conteúdo conflitante são revelados. Essas informações podem auxiliar um atacante na coleta de dados sobre a estrutura interna da aplicação.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida temporária de contorno, considere implementar uma validação de entrada mais rigorosa para cookies de sessão para impedir o envio de dados malformados.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-LIMESURVEY-2025-41076
CVE-2025-41076

Produtos afetados

Limesurvey
Mariadb
Mysql Server
Yii Framework