PT-2025-45148 · Wso2 · Wso2 Enterprise Integrator+2
Crnković
·
Publicado
2025-11-05
·
Atualizado
2025-11-05
·
CVE-2025-11093
CVSS v3.1
8.4
Alta
| Vetor | AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WSO2 Micro Integrator (versões afetadas não especificadas)
WSO2 Enterprise Integrator (versões afetadas não especificadas)
WSO2 API Manager (versões afetadas não especificadas)
Descrição
Existe um problema de execução arbitrária de código devido a restrições insuficientes nos mecanismos de Script Mediator GraalJS e NashornJS. Usuários autenticados com privilégios elevados podem executar código arbitrário dentro do ambiente de execução de integração. No WSO2 Micro Integrator e no WSO2 Enterprise Integrator, o acesso a esses mecanismos de script é limitado a administradores por padrão. No WSO2 API Manager, o acesso se estende tanto a administradores quanto a criadores de API. Isso pode permitir que usuários confiáveis, porém privilegiados, realizem ações não autorizadas ou comprometam o ambiente de execução.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wso2 Api Manager
Wso2 Enterprise Integrator
Wso2 Micro Integrator