PT-2025-15312 · Unknown · Hailey888 Oa System

Hailey

·

Publicado

2025-04-08

·

Atualizado

2025-05-07

·

CVE-2025-3392

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas hailey888 oa system versões até 2025.01.01
Descrição Uma vulnerabilidade foi encontrada no hailey888 oa system, classificada como problemática. O problema afeta a função Save do arquivo cn/gson/oasys/controller/mail/MailController.java do componente Backend. A manipulação do argumento MailNumberId resulta em cross-site scripting. O ataque pode ser lançado remotamente. O exploit foi divulgado publicamente e pode ser utilizado.
Recomendações Como solução temporária, considere desativar a função Save do arquivo MailController.java até que um patch esteja disponível. Restrinja o acesso ao argumento MailNumberId no componente Backend afetado para minimizar o risco de exploração. Evite utilizar o argumento MailNumberId no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3392

Produtos afetados

Hailey888 Oa System