PT-2025-39522 · Wso2 · Wso2 Products

Luk Luk

·

Publicado

2025-09-26

·

Atualizado

2025-10-06

·

CVE-2025-1862

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Produtos WSO2 (versões afetadas não especificadas)
Descrição Existe uma vulnerabilidade de upload arbitrário de arquivos devido à validação insuficiente dos nomes de arquivos enviados pelos usuários no endpoint do serviço SOAP de upload BPEL. Um atacante com acesso administrativo pode fazer upload de arquivos para um local controlado pelo usuário no servidor. A exploração disso pode permitir que um atacante faça upload de um payload malicioso e obtenha execução remota de código (RCE), comprometendo potencialmente o servidor e seus dados. O endpoint vulnerável é '/services/bpel/upload'. A vulnerabilidade envolve o tratamento inadequado de nomes de arquivos fornecidos pelo usuário.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-1862

Produtos afetados

Wso2 Products