PT-2026-6767 · Unknown · Importfe Zip+2

CVE-2025-69212

·

Publicado

2026-02-06

·

Atualizado

2026-02-07

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do OpenSTAManager 2.9.8 e anteriores
Descrição O OpenSTAManager está suscetível a uma questão crítica de Injeção de Comando do Sistema Operacional na funcionalidade de decodificação de arquivos P7M (XML assinado). Um atacante autenticado pode fazer upload de um arquivo ZIP contendo um arquivo .p7m malicioso para executar comandos arbitrários do sistema no servidor. A vulnerabilidade decorre da falta de sanitização de entrada ao processar nomes de arquivos provenientes de arquivos ZIP enviados. Especificamente, a função decodeP7M() em src/Util/XML.php passa o nome do arquivo diretamente para a função exec() sem a validação adequada. O vetor de ataque envolve o upload de um arquivo ZIP com um nome de arquivo manipulado através do plugin importFE ZIP ou da classe FatturaElettronica, levando à execução arbitrária de comandos como o usuário do servidor web. A exploração bem-sucedida poderia resultar em execução remota de código, exfiltração de dados, escalonamento de privilégios, persistência e movimento lateral dentro da rede. A vulnerabilidade é acionada através dos arquivos plugins/importFE ZIP/actions.php e plugins/importFE/src/FatturaElettronica.php.
Recomendações Versões anteriores à 2.9.8 devem implementar sanitização de entrada validando que os caminhos dos arquivos não contenham metacaracteres de shell ou usando escapeshellarg() para escapar adequadamente o nome do arquivo antes de passá-lo para a função exec(). Alternativamente, valide os nomes de arquivos dos arquivos ZIP para permitir apenas caracteres alfanuméricos, pontos, hífens e sublinhados antes de processá-los.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-69212
GHSA-25FP-8W8P-MX36

Produtos afetados

Fatturaelettronica
Openstamanager
Importfe Zip