PT-2024-10260 · Oracle · Primavera P6 Enterprise Project Portfolio Management

CVE-2025-21526

·

Publicado

2024-12-25

·

Atualizado

2025-06-18

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Primavera P6 Enterprise Project Portfolio Management, versões 20.12.1.0 a 20.12.21.5
Primavera P6 Enterprise Project Portfolio Management, versões 21.12.1.0 a 21.12.20.0
Primavera P6 Enterprise Project Portfolio Management, versões 22.12.1.0 a 22.12.16.0
Primavera P6 Enterprise Project Portfolio Management, versões 23.12.1.0 a 23.12.10.0
Descrição
O problema está relacionado a uma vulnerabilidade no componente Web Access do Primavera P6 Enterprise Project Portfolio Management, que pode ser facilmente explorada. Essa vulnerabilidade permite que um invasor com privilégios limitados e acesso à rede via HTTP comprometa o sistema. Ataques bem-sucedidos exigem interação humana de uma pessoa que não seja o invasor e podem impactar significativamente outros produtos. A vulnerabilidade pode resultar em acesso não autorizado para atualizar, inserir ou excluir alguns dados acessíveis, bem como acesso não autorizado para leitura de um subconjunto de dados acessíveis.
Recomendações
Para as versões 20.12.1.0 a 20.12.21.5, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 21.12.1.0 a 21.12.20.0, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 22.12.1.0 a 22.12.16.0, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 23.12.1.0 a 23.12.10.0, atualize para uma versão fora desse intervalo para resolver o problema.
Como solução alternativa temporária, considere reiniciar

Correção

Improper Authorization

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00657
CVE-2025-21526

Produtos afetados

Primavera P6 Enterprise Project Portfolio Management