PT-2025-12668 · Kentico · Kentico Xperience

·

CVE-2025-2746

·

Publicado

2025-03-24

·

Atualizado

2025-11-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Kentico Xperience até a 13.0.172
Descrição Existe uma falha de bypass de autenticação no Kentico Xperience. Esta falha ocorre devido ao tratamento inadequado de nomes de usuário SHA1 vazios na autenticação digest dentro do gerenciamento de senhas do Staging Sync Server. A exploração bem-sucedida permite que um invasor contorne a autenticação e obtenha controle de objetos administrativos. Esta falha está sendo ativamente explorada na natureza. A vulnerabilidade afeta o Staging Sync Server e envolve o tratamento de requisições de autenticação. O parâmetro username no processo de autenticação é vulnerável.
Recomendações Atualize o Kentico Xperience para a versão 13.0.173 ou 13.0.178. Caso a atualização não seja possível imediatamente, desative o Staging Service para mitigar o risco.

Exploit

Correção

LPE

Authentication Bypass Using an Alternate Path or Channel

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-2746

Produtos afetados

Kentico Xperience