PT-2025-32852 · Microsoft · Web Deploy

Batuhan Er

+1

·

Publicado

2025-08-12

·

Atualizado

2026-02-13

·

CVE-2025-53772

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Microsoft IIS Web Deploy anteriores ao PatchDay de agosto de 2025
Descrição Existe uma vulnerabilidade no Microsoft Web Deploy onde a desserialização insegura de conteúdo de cabeçalhos HTTP permite que um atacante autenticado execute código remotamente. A vulnerabilidade reside nos endpoints msdeployagentservice e msdeploy.axd. Especificamente, a vulnerabilidade envolve a desserialização insegura de cabeçalhos codificados em GZip e Base64. A exploração bem-sucedida requer apenas privilégios baixos e nenhuma interação do usuário. Um exploit de prova de conceito (PoC) está disponível publicamente. A vulnerabilidade permite que um atacante autorizado execute código através da rede.
Recomendações Aplique as atualizações de segurança lançadas em ou após o PatchDay de agosto de 2025. Restrinja o acesso aos endpoints msdeploy.axd e msdeployagentservice.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-10172
CVE-2025-53772

Produtos afetados

Web Deploy