PT-2026-1023 · Unknown+1 · Signal K Server+1

CVE-2025-68619

·

Publicado

2026-01-01

·

Atualizado

2026-01-03

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Signal K Server anteriores à 2.19.0
Descrição O Signal K Server é uma aplicação de servidor utilizada em ambientes marinhos. Em versões anteriores à 2.19.0, a interface da appstore permite que administradores instalem pacotes npm através de um endpoint da API REST. O endpoint valida o nome do pacote contra o registro npm, mas o parâmetro version aceita especificadores de versão npm arbitrários, incluindo URLs. A capacidade do npm de instalar pacotes de várias fontes, como repositórios git e URLs HTTP/HTTPS, e executar scripts postinstall dentro do package.json possibilita a execução arbitrária de código. O problema surge da falta de sanitização do parâmetro version antes de ser passado para o npm. Um atacante com acesso administrativo pode explorar isso instalando um pacote de uma fonte maliciosa contendo um script postinstall prejudicial. O script postinstall é uma seção dentro do arquivo package.json que define comandos a serem executados após a instalação de um pacote.
Recomendações Versões anteriores à 2.19.0 devem ser atualizadas para a versão 2.19.0 ou posterior.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-68619
GHSA-93JC-VQQC-VVVH

Produtos afetados

Signal K Server
Npm