PT-2025-49043 · Thermo Fisher+1 · Torrent Suite+1

CVE-2025-54306

·

Publicado

2025-12-04

·

Atualizado

2025-12-16

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Aplicação Django Thermo Fisher Torrent Suite versão 5.18.1
Descrição Existe uma vulnerabilidade de execução remota de código na funcionalidade de configuração de rede devido à validação de entrada inadequada ao manipular parâmetros de configuração de rede por meio de endpoints administrativos. A aplicação permite que administradores alterem a configuração de rede do servidor através da aplicação Django. Essa configuração é processada por scripts Bash (TSsetnoproxy e TSsetproxy) que gravam diretamente dados controlados pelo usuário em variáveis de ambiente sem sanitização adequada. A execução de um comando source em /etc/environment após a atualização dessas variáveis pode permitir a execução arbitrária de comandos se um atacante injetar dados maliciosos nas variáveis de ambiente. A vulnerabilidade tem origem no endpoint /admin/network, que utiliza dados de formulário fornecidos pelo usuário como argumentos em chamadas subprocess.Popen. Essa entrada é então usada para atualizar variáveis de ambiente dentro de TSsetnoproxy e TSsetproxy, seguida pela execução de source /etc/environment.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54306

Produtos afetados

Django
Torrent Suite