PT-2025-50977 · Microsoft+2 · Vs Code Extension+2
CVE-2025-67750
·
Publicado
2025-12-12
·
Atualizado
2025-12-13
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Lightning Flow Scanner versões 6.10.5 e anteriores
Descrição
O Lightning Flow Scanner, um plugin de CLI, extensão do VS Code e ação do GitHub para análise e otimização de Salesforce Flow, é afetado por uma vulnerabilidade na qual arquivos de metadados de Flow criados maliciosamente podem levar à execução arbitrária de JavaScript durante a varredura. A regra
APIVersion utiliza new Function() para avaliar strings de expressão, permitindo que um atacante injete uma expressão maliciosa na configuração da regra ou em metadados de Flow manipulados. Isso poderia potencialmente comprometer máquinas de desenvolvedores, CI runners ou ambientes do editor.Recomendações
Atualize para a versão 6.10.6 ou superior.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Github Actions
Lightning-Flow-Scanner
Vs Code Extension