PT-2025-28765 · Adobe · Experience Manager

Publicado

2025-07-08

·

Atualizado

2025-09-26

·

CVE-2025-49533

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Adobe Experience Manager (MS) versões 6.5.23.0 e anteriores Adobe Experience Manager (AEM) Forms on JEE (versões afetadas não especificadas)
Descrição O software está suscetível a um problema de Desserialização de Dados Não Confiáveis. A exploração bem-sucedida deste problema não requer interação do usuário e pode permitir que um atacante remoto execute código arbitrário. A vulnerabilidade reside no módulo FormServer, especificamente dentro do endpoint GetDocumentServlet. O servlet processa dados fornecidos pelo usuário, decodificando e desserializando-os sem a validação adequada. Um atacante pode enviar dados maliciosos, potencialmente codificados em Base64 e compactados com gzip, para executar comandos no servidor. O endpoint da API /FormServer/servlet/GetDocumentServlet é utilizado para entregar o payload malicioso. O parâmetro vulnerável é serDoc. Um servidor Python pode ser usado para emular o processo de desserialização, demonstrando como um payload elaborado pode levar à Execução Remota de Código (RCE).
Recomendações Atualize o Adobe Experience Manager para uma versão posterior à 6.5.23.0. Atualize o Adobe AEM Forms on JEE para uma versão mais recente que corrija este problema.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-08732
CVE-2025-49533

Produtos afetados

Experience Manager