PT-2025-50977 · Microsoft+2 · Vs Code Extension+2

CVE-2025-67750

·

Publicado

2025-12-12

·

Atualizado

2025-12-13

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Lightning Flow Scanner versões 6.10.5 e anteriores
Descrição O Lightning Flow Scanner, um plugin de CLI, extensão do VS Code e ação do GitHub para análise e otimização de Salesforce Flow, é afetado por uma vulnerabilidade na qual arquivos de metadados de Flow criados maliciosamente podem levar à execução arbitrária de JavaScript durante a varredura. A regra APIVersion utiliza new Function() para avaliar strings de expressão, permitindo que um atacante injete uma expressão maliciosa na configuração da regra ou em metadados de Flow manipulados. Isso poderia potencialmente comprometer máquinas de desenvolvedores, CI runners ou ambientes do editor.
Recomendações Atualize para a versão 6.10.6 ou superior.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67750
GHSA-55JH-84JV-8MX8

Produtos afetados

Github Actions
Lightning-Flow-Scanner
Vs Code Extension