PT-2025-28035 · Unknown · Scriptcase

Alexandre Droullé

+1

·

Publicado

2025-07-04

·

Atualizado

2025-09-08

·

CVE-2025-47228

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas: Netmake ScriptCase versões 9.12.006 e anteriores
Descrição: A vulnerabilidade permite que atacantes autenticados executem comandos do sistema por meio de requisições HTTP manipuladas, devido a uma injeção de shell nas configurações de conexão SSH. Adicionalmente, há um mecanismo de redefinição de senha de Administrador com tratamento inadequado que pode ser explorado ao realizar tanto uma requisição GET quanto uma POST para "login.php", permitindo que um atacante não autenticado contorne a autenticação através da tomada de conta de administrador.
Recomendações: Para as versões 9.12.006 e anteriores, como medida de contorno temporária, considere desativar as configurações de conexão SSH na extensão Production Environment até que um patch esteja disponível. Restrinja o acesso ao arquivo "login.php" para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-02481
CVE-2025-47228

Produtos afetados

Scriptcase