PT-2025-44436 · Unknown · Jumpserver

CVE-2025-62795

·

Publicado

2025-10-30

·

Atualizado

2025-10-30

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do JumpServer anteriores a 3.10.21-lts Versões do JumpServer anteriores a 4.10.12-lts
Descrição O JumpServer, um host bastião de código aberto e sistema de auditoria de segurança de operações e manutenção, contém uma falha na qual um usuário autenticado com baixos privilégios pode contornar verificações de autorização. Isso é possível ao enviar mensagens manipuladas ao endpoint WebSocket /ws/ldap/, permitindo que o usuário invoque testes de configuração LDAP e inicie a sincronização LDAP. A exploração bem-sucedida pode levar à exposição de credenciais LDAP ou operações de sincronização não intencionais.
Recomendações Atualize o JumpServer para a versão 3.10.21-lts ou posterior. Atualize o JumpServer para a versão 4.10.12-lts ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-62795
GHSA-7893-256G-M822

Produtos afetados

Jumpserver