PT-2025-47634 · Opto 22 · Groov Manage Rest Api+2
Ismail Aydemir
+2
·
Publicado
2025-11-20
·
Atualizado
2025-11-25
·
CVE-2025-13087
CVSS v3.1
6.2
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Opto22 Groov Manage REST API em Produtos GRV-EPIC e groov RIO (versões afetadas não especificadas)
Descrição
Existe uma falha na Opto22 Groov Manage REST API que pode permitir a execução remota de código com privilégios de root. O problema ocorre quando uma solicitação POST é enviada para um endpoint vulnerável. A aplicação manipula incorretamente os detalhes do cabeçalho da solicitação, utilizando-os para construir comandos sem salvaguardas suficientes. Isso permite que um invasor com acesso administrativo injete e execute comandos arbitrários como root. O endpoint vulnerável processa solicitações POST e utiliza informações do cabeçalho para construir comandos. Os parâmetros vulneráveis estão nos cabeçalhos da solicitação.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grv-Epic
Groov Manage Rest Api
Groov Rio