CVE-2025-62520
PHP Schwachstellenanalyse und -minderung

Überblick

CVE-2025-62520 affects MantisBT (Mantis Bug Tracker) versions prior to 2.27.2. The vulnerability allows any non-admin user with MANAGER role to access column configurations from private projects they don't have access to through the manageconfigcolumns_page.php interface (GitHub Advisory, MantisBT Issue).

Technische Details

The vulnerability stems from insufficient access-level checks in the managecolumnscopy.php file when using the 'Copy From' action. While access controls were properly implemented for the 'Copy To' operation, the source project access verification was missing, allowing unauthorized users to retrieve column configurations from private projects (GitHub Commit). The vulnerability has a CVSS v4 base score of 5.3 (Moderate) with metrics AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N (GitHub Advisory).

Aufprall

The vulnerability allows unauthorized access to private project column configurations, potentially exposing sensitive information about project structure and organization. While the impact is limited to column configuration data and does not allow modification of private projects, it represents a breach of access control mechanisms (GitHub Advisory).

Risikominderung und Problemumgehungen

The vulnerability has been fixed in MantisBT version 2.27.2 by adding proper access level checks for the source project when copying column configurations. No workarounds are available for affected versions; upgrading to version 2.27.2 or later is required (GitHub Advisory).

Zusätzliche Ressourcen


QuelleDieser Bericht wurde mithilfe von KI erstellt

Verwandt PHP Schwachstellen:

CVE-Kennung

Strenge

Punktzahl

Technologieen

Name der Komponente

CISA KEV-Exploit

Hat fix

Veröffentlichungsdatum

CVE-2025-47776HIGH8.8
  • PHPPHP
  • mantisbt/mantisbt
NeinJaNov 03, 2025
CVE-2025-46556MEDIUM6.5
  • PHPPHP
  • mantisbt/mantisbt
NeinJaNov 03, 2025
CVE-2025-55155MEDIUM5.4
  • PHPPHP
  • mantisbt/mantisbt
NeinJaNov 03, 2025
CVE-2025-62520MEDIUM5.3
  • PHPPHP
  • mantisbt/mantisbt
NeinJaNov 03, 2025
CVE-2025-64174MEDIUM4.6
  • PHPPHP
  • openmage/magento-lts
NeinJaNov 03, 2025

Kostenlose Schwachstellenbewertung

Benchmarking Ihrer Cloud-Sicherheitslage

Bewerten Sie Ihre Cloud-Sicherheitspraktiken in 9 Sicherheitsbereichen, um Ihr Risikoniveau zu bewerten und Lücken in Ihren Abwehrmaßnahmen zu identifizieren.

Bewertung anfordern

Eine personalisierte Demo anfordern

Sind Sie bereit, Wiz in Aktion zu sehen?

"Die beste Benutzererfahrung, die ich je gesehen habe, bietet vollständige Transparenz für Cloud-Workloads."
David EstlickCISO
"„Wiz bietet eine zentrale Oberfläche, um zu sehen, was in unseren Cloud-Umgebungen vor sich geht.“ "
Adam FletcherSicherheitsbeauftragter
"„Wir wissen, dass, wenn Wiz etwas als kritisch identifiziert, es auch tatsächlich ist.“"
Greg PoniatowskiLeiter Bedrohungs- und Schwachstellenmanagement