PT-2025-48773 · Unknown · Lvzhou Cms

Wu Xiaoran

·

Publicado

2025-12-02

·

Atualizado

2025-12-09

·

CVE-2025-65877

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Lvzhou CMS anteriores ao commit c4ea0eb9cab5f6739b2c87e77d9ef304017ed615 (2025-09-22)
Descrição O software contém uma falha de injeção de SQL devido a entrada não sanitizada. Especificamente, o parâmetro title dentro da função com.wanli.lvzhoucms.service.ContentService#findPage é incorporado diretamente em uma consulta SQL dinâmica sem a devida sanitização ou o uso de prepared statements. Isso permite que atacantes potencialmente leiam dados sensíveis do banco de dados. O parâmetro vulnerável é title.
Recomendações Atualize o Lvzhou CMS para o commit c4ea0eb9cab5f6739b2c87e77d9ef304017ed615 (2025-09-22) ou uma versão posterior.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65877

Produtos afetados

Lvzhou Cms