PT-2025-22920 · Realce Tecnologia · Realce Tecnologia Queue Ticket Kiosk
J369
·
Publicado
2025-05-26
·
Atualizado
2025-05-26
·
CVE-2025-5178
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Realce Tecnologia Queue Ticket Kiosk até 20250517
Descrição
Uma vulnerabilidade crítica foi encontrada no componente Image File Handler do software afetado, especificamente em uma função desconhecida do arquivo /adm/ajax.php. A manipulação do argumento
files[] resulta em upload irrestrito. Este problema pode ser explorado remotamente. O fornecedor foi contactado sobre esta divulgação, mas não respondeu.Recomendações
Para o Realce Tecnologia Queue Ticket Kiosk até 20250517, como solução temporária, considere restringir o acesso ao arquivo /adm/ajax.php e ao componente Image File Handler para minimizar o risco de exploração. Evite usar o argumento
files[] no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Improper Access Control
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Realce Tecnologia Queue Ticket Kiosk