CVE-2025-55155
PHP Schwachstellenanalyse und -minderung

Überblick

MantisBT versions prior to 2.27.2 contain a security vulnerability (CVE-2025-55155) where the system lacks proper verification when users change their email addresses. The vulnerability was discovered by Chaitanya Reddy (@ncrcs) and disclosed on May 24, 2025. The issue affects the user profile email change functionality in MantisBT (GitHub Advisory).

Technische Details

The vulnerability stems from the system's failure to validate new email addresses before implementing changes in user profiles. When a user edits their profile to modify their email address, the system saves the change without verifying ownership of the new address. The vulnerability has been assigned a CVSS v3.1 score of 5.4 (Moderate) with the following vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N. The issue is classified under CWE-201 (Insertion of Sensitive Information Into Sent Data) and CWE-345 (Insufficient Verification of Data Authenticity) (GitHub Advisory).

Aufprall

The vulnerability can lead to two primary security issues: 1) Storage of invalid email addresses, preventing users from receiving important system notifications, and 2) Potential information disclosure through system notifications being sent to unauthorized email addresses. This could result in sensitive information being exposed to unintended recipients (GitHub Advisory, Miggo Database).

Risikominderung und Problemumgehungen

The vulnerability has been patched in MantisBT version 2.27.2. The fix implements email verification when changing email addresses, requiring users to confirm ownership of new email addresses before changes take effect. No workarounds are available for unpatched versions. Organizations should upgrade to version 2.27.2 or later to address this vulnerability (GitHub Advisory, MantisBT Bugs).

Zusätzliche Ressourcen


QuelleDieser Bericht wurde mithilfe von KI erstellt

Verwandt PHP Schwachstellen:

CVE-Kennung

Strenge

Punktzahl

Technologieen

Name der Komponente

CISA KEV-Exploit

Hat fix

Veröffentlichungsdatum

CVE-2025-47776HIGH8.8
  • PHPPHP
  • mantisbt/mantisbt
NeinJaNov 03, 2025
CVE-2025-46556MEDIUM6.5
  • PHPPHP
  • mantisbt/mantisbt
NeinJaNov 03, 2025
CVE-2025-55155MEDIUM5.4
  • PHPPHP
  • mantisbt/mantisbt
NeinJaNov 03, 2025
CVE-2025-62520MEDIUM5.3
  • PHPPHP
  • mantisbt/mantisbt
NeinJaNov 03, 2025
CVE-2025-64174MEDIUM4.6
  • PHPPHP
  • openmage/magento-lts
NeinJaNov 03, 2025

Kostenlose Schwachstellenbewertung

Benchmarking Ihrer Cloud-Sicherheitslage

Bewerten Sie Ihre Cloud-Sicherheitspraktiken in 9 Sicherheitsbereichen, um Ihr Risikoniveau zu bewerten und Lücken in Ihren Abwehrmaßnahmen zu identifizieren.

Bewertung anfordern

Eine personalisierte Demo anfordern

Sind Sie bereit, Wiz in Aktion zu sehen?

"Die beste Benutzererfahrung, die ich je gesehen habe, bietet vollständige Transparenz für Cloud-Workloads."
David EstlickCISO
"„Wiz bietet eine zentrale Oberfläche, um zu sehen, was in unseren Cloud-Umgebungen vor sich geht.“ "
Adam FletcherSicherheitsbeauftragter
"„Wir wissen, dass, wenn Wiz etwas als kritisch identifiziert, es auch tatsächlich ist.“"
Greg PoniatowskiLeiter Bedrohungs- und Schwachstellenmanagement