PT-2025-49043 · Thermo Fisher+1 · Torrent Suite+1
CVE-2025-54306
·
Publicado
2025-12-04
·
Atualizado
2025-12-16
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Aplicação Django Thermo Fisher Torrent Suite versão 5.18.1
Descrição
Existe uma vulnerabilidade de execução remota de código na funcionalidade de configuração de rede devido à validação de entrada inadequada ao manipular parâmetros de configuração de rede por meio de endpoints administrativos. A aplicação permite que administradores alterem a configuração de rede do servidor através da aplicação Django. Essa configuração é processada por scripts Bash (
TSsetnoproxy e TSsetproxy) que gravam diretamente dados controlados pelo usuário em variáveis de ambiente sem sanitização adequada. A execução de um comando source em /etc/environment após a atualização dessas variáveis pode permitir a execução arbitrária de comandos se um atacante injetar dados maliciosos nas variáveis de ambiente. A vulnerabilidade tem origem no endpoint /admin/network, que utiliza dados de formulário fornecidos pelo usuário como argumentos em chamadas subprocess.Popen. Essa entrada é então usada para atualizar variáveis de ambiente dentro de TSsetnoproxy e TSsetproxy, seguida pela execução de source /etc/environment.Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Django
Torrent Suite