PT-2025-48209 · Dreamfactory+1 · Dreamfactory+1

Alexandru Postolache

+2

·

Publicado

2025-11-26

·

Atualizado

2025-12-24

·

CVE-2025-13700

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DreamFactory (versões afetadas não especificadas)
Descrição Existe uma falha na implementação do método saveZipFile que poderia permitir que atacantes remotos executassem código arbitrário em instalações afetadas do DreamFactory. A autenticação é necessária para a exploração. O problema decorre da validação insuficiente de entrada fornecida pelo usuário antes de ser usada em uma chamada de sistema, potencialmente permitindo que um atacante execute código com os privilégios da conta de serviço.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13700
ZDI-25-1024

Produtos afetados

Dreamfactory
Df-Core