PT-2025-4386 · Atheros · Atheos

Wangyihang

·

Publicado

2025-01-10

·

Atualizado

2025-05-15

·

CVE-2025-22152

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Atheos anteriores à v600
Descrição O Atheos é um IDE em nuvem baseado em navegador e auto-hospedado. O problema está relacionado à falta de validação adequada dos parâmetros $path e $target em vários componentes, permitindo que um atacante leia, modifique ou execute arquivos arbitrários no servidor. Isso pode ser explorado por meio de vários vetores de ataque presentes em múltiplos arquivos PHP.
Recomendações Para versões anteriores à v600, atualize para a v600 para corrigir o problema. Como solução temporária, considere restringir o acesso aos parâmetros vulneráveis $path e $target para minimizar o risco de exploração.

Exploit

Correção

Path traversal

Unrestricted File Upload

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-01220
CVE-2025-22152
GHSA-RGJM-6P59-537V

Produtos afetados

Atheos