PT-2025-42765 · Apache · Apache Syncope

Mike Cole

·

Publicado

2025-08-28

·

Atualizado

2026-04-23

·

CVE-2025-57738

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Apache Syncope 3.0.0 a 3.0.13 Versões do Apache Syncope 4.0.0 a 4.0.1
Descrição O Apache Syncope permite que um administrador malicioso injete código Groovy que pode ser executado remotamente por uma instância do Apache Syncope Core em execução. O software oferece a capacidade de estender seu comportamento base por meio de implementações de interface Java ou Groovy personalizadas, sendo o Groovy atraente devido à sua capacidade de recarregamento em tempo de execução. Esse recurso pode ser explorado para injetar e executar código malicioso.
Recomendações Atualize para a versão 3.0.14 do Apache Syncope Atualize para a versão 4.0.2 do Apache Syncope

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-13743
CVE-2025-57738
GHSA-825G-MM5V-GGQ4

Produtos afetados

Apache Syncope