PT-2025-45450 · Apache+2 · Apache Tomcat+3
CVE-2025-63690
·
Publicado
2025-11-07
·
Atualizado
2025-11-12
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
pig-mesh versões 3.8.2 e anteriores
Descrição
O software contém uma falha que permite a execução remota de código. Especificamente, ao configurar tarefas agendadas na função de gerenciamento do Quartz, localizada no módulo de gerenciamento do sistema, é possível executar classes Java arbitrárias que possuem um construtor sem parâmetros e métodos que aceitam um parâmetro do tipo String via reflexão. Isso pode ser explorado para executar comandos utilizando o método
eval dentro da classe jakarta.el.ELProcessor do Tomcat. A vulnerabilidade surge da capacidade de executar qualquer classe Java com um construtor sem parâmetros e seus métodos com um parâmetro do tipo String via reflexão.Recomendações
Versões anteriores à 3.8.2 devem ser atualizadas.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Quartz
Apache Tomcat
Jakarta.El.Elprocessor
Pig-Mesh