PT-2025-4250 · Oracle · Primavera P6 Enterprise Project Portfolio Management
CVE-2025-21528
·
Publicado
2025-01-21
·
Atualizado
2025-06-18
CVSS v2.0
6.4
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
Primavera P6 Enterprise Project Portfolio Management versões 20.12.1.0 até 20.12.21.5
Primavera P6 Enterprise Project Portfolio Management versões 21.12.1.0 até 21.12.20.0
Primavera P6 Enterprise Project Portfolio Management versões 22.12.1.0 até 22.12.16.0
Primavera P6 Enterprise Project Portfolio Management versões 23.12.1.0 até 23.12.10.0
Descrição
A vulnerabilidade permite que um atacante não autenticado com acesso à rede via HTTP comprometa o Primavera P6 Enterprise Project Portfolio Management. Ataques bem-sucedidos requerem interação humana por parte de uma pessoa que não o atacante e podem resultar em acesso não autorizado para atualizar, inserir ou excluir alguns dos dados acessíveis.
Recomendações
Para as versões 20.12.1.0 até 20.12.21.5, atualize para uma versão fora deste intervalo para mitigar o risco.
Para as versões 21.12.1.0 até 21.12.20.0, atualize para uma versão fora deste intervalo para mitigar o risco.
Para as versões 22.12.1.0 até 22.12.16.0, atualize para uma versão fora deste intervalo para mitigar o risco.
Para as versões 23.12.1.0 até 23.12.10.0, atualize para uma versão fora deste intervalo para mitigar o risco.
Como solução temporária, considere restringir o acesso ao componente Web Access até que uma correção esteja disponível.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Primavera P6 Enterprise Project Portfolio Management