PT-2025-31937 · Unknown · Ictbroadcast
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:L/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
ICTBroadcast versões 7.4 e inferiores
Descrição
A aplicação ICTBroadcast gerencia incorretamente os dados de cookie de sessão, passando-os para processamento de shell. Isso permite que um atacante injete comandos de shell em um cookie de sessão, resultando em execução remota de código não autenticada no servidor. Aproximadamente 200 servidores são relatados como expostos, e a vulnerabilidade está sendo ativamente explorada no ambiente real. A vulnerabilidade é acionada mediante a manipulação do cookie de sessão
BROADCAST. A aplicação não valida adequadamente a entrada de dados, permitindo a injeção de comandos.Recomendações
Versões anteriores à 7.4 são vulneráveis.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ictbroadcast