PT-2025-44036 · Laravel+2 · Laravel+2
CVE-2025-62523
·
Publicado
2025-10-27
·
Atualizado
2025-11-04
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do PILOS anteriores à 4.8.0
Descrição
O PILOS, um frontend para o BigBlueButton, possui uma configuração incorreta de Cross-Origin Resource Sharing (CORS) em seu middleware. O sistema reflete o cabeçalho de requisição Origin no cabeçalho de resposta Access-Control-Allow-Origin sem validação ou whitelist, enquanto o Access-Control-Allow-Credentials está definido como true. Isso poderia permitir que um site malicioso de uma origem diferente enviasse requisições, potencialmente incluindo credenciais, para a API do PILOS. A exploração pode possibilitar a exfiltração de dados ou a execução de ações usando as credenciais da vítima, se o servidor aceitar essas requisições cross-origin como autenticadas. O gerenciamento de sessão do Laravel inclui verificações de origem que impedem a autenticação de requisições cross-origin por padrão, e acredita-se que esta configuração incorreta não seja explorável em implantações típicas devido a essas proteções de origem da sessão.
Recomendações
Atualize para a versão 4.8.0 ou posterior do PILOS.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bigbluebutton
Laravel
Pilos