PT-2025-48366 · Orangehrm · Orangehrm
CVE-2025-66225
·
Publicado
2025-11-29
·
Atualizado
2025-12-22
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OrangeHRM versões 5.0 a 5.7
Descrição
O OrangeHRM é um sistema de gestão de recursos humanos. Existe uma falha no fluxo de redefinição de senha na qual o sistema não verifica se o
username enviado na solicitação final de redefinição corresponde à conta que iniciou o processo. Um atacante pode modificar o parâmetro username na solicitação para visar um usuário diferente e definir com sucesso uma nova senha, levando à tomada total da conta, incluindo contas privilegiadas. Isso afeta as versões 5.0 a 5.7. O problema foi corrigido na versão 5.8.Recomendações
Atualize para a versão 5.8 ou posterior do OrangeHRM.
Exploit
Correção
Insufficient Verification of Data Authenticity
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Orangehrm