PT-2025-40025 · Megasys · Megasys Telenium Online Web Application

Scott Sheach

·

Publicado

2025-09-30

·

Atualizado

2025-10-02

·

CVE-2025-10659

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MegaSys Telenium Online Web Application (versões afetadas não especificadas)
Descrição A Aplicação Web Telenium Online contém uma falha crítica de injeção de comandos decorrente de uma verificação de expressão regular com terminação insegura dentro de um endpoint PHP. Este endpoint é acessível a usuários de rede não autenticados e processa inadequadamente a entrada fornecida pelo usuário. Um atacante pode injetar comandos arbitrários do sistema operacional através de uma requisição HTTP elaborada, resultando em execução remota de código no servidor no contexto da conta de serviço da aplicação web. A vulnerabilidade permite a execução de comandos sem autenticação.
Recomendações Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-10659

Produtos afetados

Megasys Telenium Online Web Application