PT-2025-43410 · Admidio · Admidio

CVE-2025-62617

·

Publicado

2025-10-22

·

Atualizado

2025-10-27

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Admidio anteriores a 4.3.17
Descrição O Admidio, uma solução de gerenciamento de usuários, contém uma vulnerabilidade de injeção de SQL na funcionalidade de recuperação de dados de atribuição de membros. Um usuário autenticado com permissões de atribuição de funções pode executar comandos SQL arbitrários, potencialmente levando ao comprometimento total do banco de dados da aplicação, incluindo leitura, modificação e exclusão de dados. A vulnerabilidade reside no script adm program/modules/groups-roles/members assignment data.php, especificamente na maneira como o parâmetro GET filter rol uuid é tratado. O parâmetro não é suficientemente sanitizado antes de ser utilizado em uma consulta SQL bruta. O código vulnerável concatena diretamente a variável filter rol uuid na consulta SQL, permitindo que um atacante injete código SQL malicioso. O arquivo vulnerável é adm program/modules/groups-roles/members assignment data.php. O parâmetro vulnerável é filter rol uuid.
Recomendações Atualize para a versão 4.3.17 ou posterior do Admidio.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-62617
GHSA-2V5M-CQ9W-FC33

Produtos afetados

Admidio