PT-2025-44036 · Laravel+2 · Laravel+2

CVE-2025-62523

·

Publicado

2025-10-27

·

Atualizado

2025-11-04

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do PILOS anteriores à 4.8.0
Descrição O PILOS, um frontend para o BigBlueButton, possui uma configuração incorreta de Cross-Origin Resource Sharing (CORS) em seu middleware. O sistema reflete o cabeçalho de requisição Origin no cabeçalho de resposta Access-Control-Allow-Origin sem validação ou whitelist, enquanto o Access-Control-Allow-Credentials está definido como true. Isso poderia permitir que um site malicioso de uma origem diferente enviasse requisições, potencialmente incluindo credenciais, para a API do PILOS. A exploração pode possibilitar a exfiltração de dados ou a execução de ações usando as credenciais da vítima, se o servidor aceitar essas requisições cross-origin como autenticadas. O gerenciamento de sessão do Laravel inclui verificações de origem que impedem a autenticação de requisições cross-origin por padrão, e acredita-se que esta configuração incorreta não seja explorável em implantações típicas devido a essas proteções de origem da sessão.
Recomendações Atualize para a versão 4.8.0 ou posterior do PILOS.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-62523
GHSA-PGFW-F4MP-5445

Produtos afetados

Bigbluebutton
Laravel
Pilos