PT-2025-23098 · Apache+2 · Apache+2
Lenon Leite
+3
·
Publicado
2025-05-28
·
Atualizado
2025-06-02
·
CVE-2024-47056
CVSS v3.1
5.1
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Mautic (versões afetadas não especificadas)
Descrição
O problema refere-se à potencial exposição de informações sensíveis, incluindo credenciais de banco de dados, chaves de API e outras configurações críticas do sistema, devido à acessibilidade direta de arquivos de configuração .env via navegador web. Isso é causado pela falta de configurações no servidor web que restrinjam o acesso a tais arquivos, permitindo que um atacante não autenticado visualize o conteúdo do arquivo .env ao acessar sua URL.
Recomendações
Atualize o Mautic para a versão mais recente.
Para usuários de Apache: Certifique-se de que seu servidor web esteja configurado para respeitar arquivos .htaccess.
Para usuários de Nginx: Adicione um bloco de configuração à configuração do seu servidor Nginx para negar o acesso a arquivos .env, incluindo o seguinte na configuração do Nginx para o site do Mautic:
location ~ /.env {
deny all;
}
Após modificar sua configuração do Nginx, lembre-se de recarregar ou reiniciar o serviço do Nginx para que as alterações entrem em vigor.
Correção
Cleartext Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache
Mautic
Nginx