PT-2025-25592 · Unknown · Group-Office

Kh0Kamoni

·

Publicado

2025-06-16

·

Atualizado

2025-06-17

·

CVE-2025-48992

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Group-Office anteriores a 6.8.123 Versões do Group-Office anteriores a 25.0.27
Descrição Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado e cego no campo Nome do perfil do usuário. Um atacante pode alterar seu nome para um payload JavaScript, que é executado quando um usuário adiciona o usuário malicioso aos seus Catálogos de endereços (Sincronização > Catálogos de endereços).
Recomendações Para versões anteriores a 6.8.123, atualize para a versão 6.8.123 ou posterior. Para versões anteriores a 25.0.27, atualize para a versão 25.0.27 ou posterior. Como solução temporária, considere restringir a capacidade de adicionar usuários aos Catálogos de endereços (Sincronização > Catálogos de endereços) até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-48992
GHSA-J35G-Q5MC-JWGP

Produtos afetados

Group-Office