PT-2025-51231 · Netsupport · Netsupport Manager
Chris Leech
·
Publicado
2025-12-15
·
Atualizado
2025-12-15
·
CVE-2025-34179
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
NetSupport Manager versão 14.12.0001
Descrição
O NetSupport Manager contém uma falha de injeção de SQL não autenticada na forma como seu Connectivity Server/Gateway processa solicitações HTTPS. O servidor utiliza uma consulta SQLite não sanitizada na tabela FileLinks dentro do banco de dados
gateway.db para avaliar os URIs das solicitações. Um atacante pode injetar código SQL através do valor LinkName/URI, permitindo o controle sobre o campo FileName. Esse controle permite que o servidor leia e retorne arquivos locais arbitrários do disco, resultando em potencial divulgação arbitrária de arquivos locais.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netsupport Manager