PT-2025-50222 · Ladybug · Ladybug

R1Ckyz

·

Publicado

2025-12-09

·

Atualizado

2025-12-17

·

CVE-2025-66214

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Ladybug anteriores à 3.0-20251107.114628
Descrição O Ladybug é uma ferramenta que adiciona depuração baseada em mensagens, testes unitários, de sistema e de regressão a aplicações Java. O software contém os endpoints de API /iaf/ladybug/api/report/{storage} e /iaf/ladybug/api/report/upload, que permitem o upload de arquivos XML compactados com gzip com conteúdo controlável pelo usuário. O sistema desserializa esses arquivos XML, potencialmente permitindo que um atacante obtenha Execução Remota de Código (RCE) ao enviar payloads XML especialmente elaborados e obter acesso ao servidor alvo. Os parâmetros vulneráveis são o conteúdo dos arquivos XML carregados.
Recomendações Atualize para a versão 3.0-20251107.114628.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66214
GHSA-F9FH-R3CV-398F

Produtos afetados

Ladybug