PT-2025-9219 · Zj1983 · Zj1983
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
zj1983 zz versões até 2024-8
Descrição
Foi identificada uma falha crítica na função
sendNotice do arquivo src/main/java/com/futvan/z/erp/customer notice/Customer noticeAction.java do componente Manipulador de Solicitações HTTP. A manipulação do argumento url resulta em falsificação de solicitação no lado do servidor (SSRF). O ataque pode ser executado remotamente. O exploit foi divulgado publicamente e pode ser utilizado. O fornecedor foi contatado previamente sobre esta divulgação, mas não respondeu de nenhuma maneira.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida temporária, considere desativar a função
sendNotice até que um patch esteja disponível. Restrinja o acesso ao componente vulnerável Manipulador de Solicitações HTTP para minimizar o risco de exploração. Evite utilizar o argumento url na função afetada até que o problema seja resolvido.Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zj1983