PT-2025-31937 · Unknown · Ictbroadcast

·

CVE-2025-2611

·

Publicado

2025-03-19

·

Atualizado

2026-06-07

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:L/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ICTBroadcast versões 7.4 e inferiores
Descrição A aplicação ICTBroadcast gerencia incorretamente os dados de cookie de sessão, passando-os para processamento de shell. Isso permite que um atacante injete comandos de shell em um cookie de sessão, resultando em execução remota de código não autenticada no servidor. Aproximadamente 200 servidores são relatados como expostos, e a vulnerabilidade está sendo ativamente explorada no ambiente real. A vulnerabilidade é acionada mediante a manipulação do cookie de sessão BROADCAST. A aplicação não valida adequadamente a entrada de dados, permitindo a injeção de comandos.
Recomendações Versões anteriores à 7.4 são vulneráveis. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14633
CVE-2025-2611

Produtos afetados

Ictbroadcast