PT-2025-41467 · Newforma · Newforma Project Center Server

Adam Merrill

+6

·

Publicado

2025-10-09

·

Atualizado

2026-01-09

·

CVE-2025-35051

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Newforma Project Center Server (NPCS) (versões afetadas não especificadas)
Descrição O Newforma Project Center Server (NPCS) permite que um atacante remoto e não autenticado execute código arbitrário com privilégios de 'NT AUTHORITYNetworkService'. Isso é possível porque o software aceita dados .NET serializados via o endpoint de API /ProjectCenter.rem na porta 9003/tcp. O endpoint vulnerável destina-se a ser acessível apenas em uma rede interna, de acordo com a arquitetura recomendada. O parâmetro vulnerável são os dados .NET serializados enviados ao endpoint /ProjectCenter.rem.
Recomendações Restrinja o acesso de rede ao Newforma Project Center Server (NPCS).

Correção

RCE

Missing Authentication

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-35051

Produtos afetados

Newforma Project Center Server