PT-2025-9219 · Zj1983 · Zj1983

·

CVE-2025-1833

·

Publicado

2025-03-02

·

Atualizado

2025-05-26

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas zj1983 zz versões até 2024-8
Descrição Foi identificada uma falha crítica na função sendNotice do arquivo src/main/java/com/futvan/z/erp/customer notice/Customer noticeAction.java do componente Manipulador de Solicitações HTTP. A manipulação do argumento url resulta em falsificação de solicitação no lado do servidor (SSRF). O ataque pode ser executado remotamente. O exploit foi divulgado publicamente e pode ser utilizado. O fornecedor foi contatado previamente sobre esta divulgação, mas não respondeu de nenhuma maneira.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida temporária, considere desativar a função sendNotice até que um patch esteja disponível. Restrinja o acesso ao componente vulnerável Manipulador de Solicitações HTTP para minimizar o risco de exploração. Evite utilizar o argumento url na função afetada até que o problema seja resolvido.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-1833

Produtos afetados

Zj1983