PT-2025-23098 · Apache+2 · Apache+2

Lenon Leite

+3

·

Publicado

2025-05-28

·

Atualizado

2025-06-02

·

CVE-2024-47056

CVSS v3.1

5.1

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Mautic (versões afetadas não especificadas)
Descrição O problema refere-se à potencial exposição de informações sensíveis, incluindo credenciais de banco de dados, chaves de API e outras configurações críticas do sistema, devido à acessibilidade direta de arquivos de configuração .env via navegador web. Isso é causado pela falta de configurações no servidor web que restrinjam o acesso a tais arquivos, permitindo que um atacante não autenticado visualize o conteúdo do arquivo .env ao acessar sua URL.
Recomendações Atualize o Mautic para a versão mais recente. Para usuários de Apache: Certifique-se de que seu servidor web esteja configurado para respeitar arquivos .htaccess. Para usuários de Nginx: Adicione um bloco de configuração à configuração do seu servidor Nginx para negar o acesso a arquivos .env, incluindo o seguinte na configuração do Nginx para o site do Mautic: location ~ /.env { deny all; } Após modificar sua configuração do Nginx, lembre-se de recarregar ou reiniciar o serviço do Nginx para que as alterações entrem em vigor.

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-47056
GHSA-H2WG-V8WG-JHXH

Produtos afetados

Apache
Mautic
Nginx