PT-2025-4485 · Optimizely · Episerver.Cms.Core
CVE-2025-22389
·
Publicado
2025-01-04
·
Atualizado
2025-01-04
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Optimizely EPiServer.CMS.Core versões anteriores à 12.32.0
Descrição
Existe uma vulnerabilidade de severidade média no CMS, na qual a aplicação não valida corretamente os arquivos carregados. Isso permite o carregamento de tipos de arquivos potencialmente maliciosos, incluindo .docm e .html. Quando acessados pelos usuários da aplicação, esses arquivos podem ser utilizados para executar ações maliciosas ou comprometer os sistemas dos usuários.
Recomendações
Para versões anteriores à 12.32.0, atualize para a versão 12.32.0 ou posterior para resolver o problema. Como medida temporária de contorno, considere restringir o carregamento de tipos de arquivo apenas àqueles necessários para a funcionalidade da aplicação e garanta que todos os arquivos carregados sejam rigorosamente validados antes de serem disponibilizados aos usuários. Adicionalmente, restrinja o acesso aos arquivos carregados para minimizar o risco de exploração.
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Episerver.Cms.Core