PT-2025-45450 · Apache+2 · Apache Tomcat+3

CVE-2025-63690

·

Publicado

2025-11-07

·

Atualizado

2025-11-12

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pig-mesh versões 3.8.2 e anteriores
Descrição O software contém uma falha que permite a execução remota de código. Especificamente, ao configurar tarefas agendadas na função de gerenciamento do Quartz, localizada no módulo de gerenciamento do sistema, é possível executar classes Java arbitrárias que possuem um construtor sem parâmetros e métodos que aceitam um parâmetro do tipo String via reflexão. Isso pode ser explorado para executar comandos utilizando o método eval dentro da classe jakarta.el.ELProcessor do Tomcat. A vulnerabilidade surge da capacidade de executar qualquer classe Java com um construtor sem parâmetros e seus métodos com um parâmetro do tipo String via reflexão.
Recomendações Versões anteriores à 3.8.2 devem ser atualizadas.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-63690

Produtos afetados

Quartz
Apache Tomcat
Jakarta.El.Elprocessor
Pig-Mesh