PT-2025-47571 · Unknown+1 · Yii Framework+3
CVE-2025-41076
·
Publicado
2025-11-20
·
Atualizado
2025-11-22
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
LimeSurvey versão 6.13.0
Descrição
Existe uma falha que permite que um usuário externo provoque um erro 500 no sistema de pesquisa ao enviar um cookie de sessão manipulado. Isso resulta na divulgação de detalhes internos do back-end, incluindo o uso do framework Yii e do mecanismo de banco de dados MySQL/MariaDB. Especificamente, o nome da tabela
lime sessions, chaves primárias e partes do conteúdo conflitante são revelados. Essas informações podem auxiliar um atacante na coleta de dados sobre a estrutura interna da aplicação.Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida temporária de contorno, considere implementar uma validação de entrada mais rigorosa para cookies de sessão para impedir o envio de dados malformados.
Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Limesurvey
Mariadb
Mysql Server
Yii Framework