CVE-2025-58758
PHP Analisi e mitigazione delle vulnerabilità

Panoramica

TinyEnv, an environment variable loader for PHP applications, was found to have a vulnerability (CVE-2025-58758) in versions 1.0.1, 1.0.2, 1.0.9, and 1.0.10. The vulnerability was disclosed on September 9, 2025, where the application did not require the .env file to exist when loading environment variables (GitHub Advisory).

Dettagli tecnici

The vulnerability is classified with a CVSS v3.1 base score of 5.1 (Medium severity) with the vector string CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N. The issue stems from improper handling of exceptional conditions (CWE-703), where the application silently ignores missing configuration when the .env file is absent. This behavior occurs locally (AV:L) with low attack complexity (AC:L), requires no privileges (PR:N), and no user interaction (UI:N) (GitHub Advisory).

Impatto

The vulnerability could lead to unexpected behavior where the application silently ignores missing configuration, potentially causing insecure defaults or deployment misconfigurations. The impact affects both confidentiality and integrity at a low level, while availability remains unaffected (GitHub Advisory).

Mitigazione e soluzioni alternative

The vulnerability has been fixed in version 1.0.11, and users are advised to upgrade to this version or later. As a temporary workaround, users can manually verify the existence of the .env file before initializing TinyEnv by implementing a file existence check (GitHub Advisory, GitHub Commit).

Risorse aggiuntive


FonteQuesto report è stato generato utilizzando l'intelligenza artificiale

Imparentato PHP Vulnerabilità:

CVE ID

Severità

Punteggio

Tecnologie

Nome del componente

Exploit CISA KEV

Ha la correzione

Data di pubblicazione

CVE-2025-54236CRITICAL9.1
  • PHPPHP
  • cpe:2.3:a:adobe:commerce
NoSep 09, 2025
GHSA-9v82-vcjx-m76jHIGH8.8
  • PHPPHP
  • shopware/shopware
NoSep 10, 2025
CVE-2025-52277MEDIUM6.1
  • PHPPHP
  • yeswiki/yeswiki
NoNoSep 09, 2025
CVE-2025-58759MEDIUM5.1
  • PHPPHP
  • datahihi1/tiny-env
NoSep 09, 2025
CVE-2025-58758MEDIUM5.1
  • PHPPHP
  • datahihi1/tiny-env
NoSep 09, 2025

Valutazione gratuita delle vulnerabilità

Benchmark della tua posizione di sicurezza del cloud

Valuta le tue pratiche di sicurezza cloud in 9 domini di sicurezza per confrontare il tuo livello di rischio e identificare le lacune nelle tue difese.

Richiedi valutazione

Richiedi una demo personalizzata

Pronti a vedere Wiz in azione?

"La migliore esperienza utente che abbia mai visto offre piena visibilità ai carichi di lavoro cloud."
David EstlickCISO (CISO)
"Wiz fornisce un unico pannello di controllo per vedere cosa sta succedendo nei nostri ambienti cloud."
Adam FletcherResponsabile della sicurezza
"Sappiamo che se Wiz identifica qualcosa come critico, in realtà lo è."
Greg PoniatowskiResponsabile della gestione delle minacce e delle vulnerabilità