PT-2025-40025 · Megasys · Megasys Telenium Online Web Application
Scott Sheach
·
Publicado
2025-09-30
·
Atualizado
2025-10-02
·
CVE-2025-10659
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
MegaSys Telenium Online Web Application (versões afetadas não especificadas)
Descrição
A Aplicação Web Telenium Online contém uma falha crítica de injeção de comandos decorrente de uma verificação de expressão regular com terminação insegura dentro de um endpoint PHP. Este endpoint é acessível a usuários de rede não autenticados e processa inadequadamente a entrada fornecida pelo usuário. Um atacante pode injetar comandos arbitrários do sistema operacional através de uma requisição HTTP elaborada, resultando em execução remota de código no servidor no contexto da conta de serviço da aplicação web. A vulnerabilidade permite a execução de comandos sem autenticação.
Recomendações
Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Megasys Telenium Online Web Application