PT-2025-32686 · Kanboard · Kanboard

Bryanqb07

·

Publicado

2025-08-12

·

Atualizado

2025-08-25

·

CVE-2025-55010

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: Versões do Kanboard anteriores à 1.2.47
Descrição: O Kanboard é um software de gerenciamento de projetos baseado na metodologia Kanban. Um problema de desserialização em ProjectEventActvityFormatter permite que administradores instanciem objetos PHP arbitrários ao modificar o campo event["data"] na tabela project activities. Um atacante pode atualizar este campo para usar um gadget PHP para escrever um web shell na pasta /plugins, resultando em execução remota de código no sistema hospedeiro.
Recomendações: Atualize o Kanboard para a versão 1.2.47 ou posterior.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-55010
GHSA-359X-C69J-Q64R

Produtos afetados

Kanboard