PT-2025-14874 · Bitdefender · Bitdefender Gravityzone Console
Nicolas Verdier
·
Publicado
2025-04-04
·
Atualizado
2025-04-07
·
CVE-2025-2244
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Bitdefender GravityZone Console (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade no método sendMailFromRemoteSource em Emails.php, que utiliza de forma insegura a função unserialize() do PHP em entrada fornecida pelo usuário sem validação. Isso permite que um invasor crie um payload serializado malicioso, provocando injeção de objetos PHP, realizando a gravação de um arquivo e obtendo execução arbitrária de comandos no sistema host.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bitdefender Gravityzone Console