CVE-2025-60949

CRITICAL CVSS 4.0: 9,3 EPSS 0.05%
Обновлено 25 марта 2026
Csprousers
Параметр Значение
CVSS 9,3 (CRITICAL)
Устранено в версии 8.1.0
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Csprousers
Публичный эксплойт Да

Census CSWeb 8.0.1 обеспечивает доступ к «приложению/конфигурации» через HTTP в некоторых развертываниях. Удаленный злоумышленник, не прошедший проверку подлинности, может отправлять запросы к файлам конфигурации и получать утекшие секреты. Исправлено в версии 8.1.0 альфа.

Показать оригинальное описание (EN)

Census CSWeb 8.0.1 allows "app/config" to be reachable via HTTP in some deployments. A remote, unauthenticated attacker could send requests to configuration files and obtain leaked secrets. Fixed in 8.1.0 alpha.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Csprousers Csweb
cpe:2.3:a:csprousers:csweb:8.0.1:*:*:*:*:*:*:*