PT-2025-30359 · Unknown · Haxcms-Nodejs
CVE-2025-54137
·
Publicado
2025-07-21
·
Atualizado
2025-07-23
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
HAX CMS NodeJS versões 11.0.9 e anteriores
Descrição
O HAX CMS NodeJS é distribuído com credenciais padrão embutidas no código para contas de usuário e superusuário e chaves privadas padrão para JWTs. Os usuários não são solicitados a alterar essas credenciais ou segredos durante a instalação, e não há como alterá-los por meio da interface do usuário. Um atacante não autenticado pode ler as credenciais de usuário padrão e as chaves privadas de JWT nos repositórios públicos do GitHub da haxtheweb, permitindo potencialmente o acesso a instâncias não configuradas, modificação do site e ataques adicionais.
Recomendações
Deve-se utilizar o HAX CMS NodeJS versão 11.0.10 e posteriores.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Haxcms-Nodejs