PT-2025-4386 · Atheros · Atheos
Wangyihang
·
Publicado
2025-01-10
·
Atualizado
2025-05-15
·
CVE-2025-22152
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Atheos anteriores à v600
Descrição
O Atheos é um IDE em nuvem baseado em navegador e auto-hospedado. O problema está relacionado à falta de validação adequada dos parâmetros
$path e $target em vários componentes, permitindo que um atacante leia, modifique ou execute arquivos arbitrários no servidor. Isso pode ser explorado por meio de vários vetores de ataque presentes em múltiplos arquivos PHP.Recomendações
Para versões anteriores à v600, atualize para a v600 para corrigir o problema. Como solução temporária, considere restringir o acesso aos parâmetros vulneráveis
$path e $target para minimizar o risco de exploração.Exploit
Correção
Path traversal
Unrestricted File Upload
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Atheos