PT-2025-23973 · Shenzhen Dashi Tongzhou Information Technology · Agilebpm
CVE-2025-5680
·
Publicado
2025-06-05
·
Atualizado
2025-11-12
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do AgileBPM até a 2.5.0
Descrição
Uma vulnerabilidade crítica foi encontrada no AgileBPM, afetando a função
executeScript do componente Groovy Script Handler. A manipulação do argumento script leva à desserialização, permitindo ataques remotos. O exploit foi divulgado publicamente e pode ser utilizado.Recomendações
Para as versões do AgileBPM até a 2.5.0, como solução temporária, considere desativar a função
executeScript até que um patch esteja disponível. Restrinja o acesso ao componente Groovy Script Handler para minimizar o risco de exploração. Evite usar o argumento script no endpoint de API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Agilebpm