PT-2025-40524 · Rocketsoftware · Trufusion Enterprise
CVE-2025-27222
·
Publicado
2025-10-03
·
Atualizado
2025-11-03
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do TRUfusion Enterprise até 7.10.4.0
Descrição
A aplicação não sanitiza adequadamente a entrada no endpoint
/trufusionPortal/getCobrandingData, permitindo a inclusão de sequências de path traversal. Isso pode ser usado para ler qualquer arquivo local do servidor acessível pelo usuário do TRUfusion e potencialmente vazar senhas em texto claro do TRUfusion Enterprise. A falha permite acesso não autorizado a arquivos locais do servidor.Recomendações
Versões anteriores à 7.10.4.0 devem ser atualizadas.
Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Trufusion Enterprise