PT-2025-48366 · Orangehrm · Orangehrm

CVE-2025-66225

·

Publicado

2025-11-29

·

Atualizado

2025-12-22

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OrangeHRM versões 5.0 a 5.7
Descrição O OrangeHRM é um sistema de gestão de recursos humanos. Existe uma falha no fluxo de redefinição de senha na qual o sistema não verifica se o username enviado na solicitação final de redefinição corresponde à conta que iniciou o processo. Um atacante pode modificar o parâmetro username na solicitação para visar um usuário diferente e definir com sucesso uma nova senha, levando à tomada total da conta, incluindo contas privilegiadas. Isso afeta as versões 5.0 a 5.7. O problema foi corrigido na versão 5.8.
Recomendações Atualize para a versão 5.8 ou posterior do OrangeHRM.

Exploit

Correção

Insufficient Verification of Data Authenticity

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66225
GHSA-5GHW-9775-V263

Produtos afetados

Orangehrm