PT-2025-7810 · Lumsoft · Lumsoft Erp

Hqlzs

+1

·

Publicado

2025-02-25

·

Atualizado

2025-02-25

·

CVE-2025-1646

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas Lumsoft ERP versão 8
Descrição Uma falha crítica foi identificada no Lumsoft ERP 8, afetando alguma funcionalidade desconhecida do arquivo "/Api/TinyMce/UploadAjaxAPI.ashx" do componente ASPX File Handler. A manipulação do argumento file resulta em upload sem restrições. O ataque pode ser executado remotamente. O exploit foi divulgado publicamente e pode ser utilizado. O fornecedor foi contatado antecipadamente sobre esta divulgação, mas não respondeu de nenhuma forma.
Recomendações Para o Lumsoft ERP versão 8, como medida temporária (workaround), considere desabilitar o arquivo "/Api/TinyMce/UploadAjaxAPI.ashx" ou restringir o acesso a ele até que um patch esteja disponível. Evite utilizar o argumento file no endpoint da API afetado até que a falha seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Access Control

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-1646

Produtos afetados

Lumsoft Erp