PT-2025-4485 · Optimizely · Episerver.Cms.Core

CVE-2025-22389

·

Publicado

2025-01-04

·

Atualizado

2025-01-04

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Optimizely EPiServer.CMS.Core versões anteriores à 12.32.0
Descrição Existe uma vulnerabilidade de severidade média no CMS, na qual a aplicação não valida corretamente os arquivos carregados. Isso permite o carregamento de tipos de arquivos potencialmente maliciosos, incluindo .docm e .html. Quando acessados pelos usuários da aplicação, esses arquivos podem ser utilizados para executar ações maliciosas ou comprometer os sistemas dos usuários.
Recomendações Para versões anteriores à 12.32.0, atualize para a versão 12.32.0 ou posterior para resolver o problema. Como medida temporária de contorno, considere restringir o carregamento de tipos de arquivo apenas àqueles necessários para a funcionalidade da aplicação e garanta que todos os arquivos carregados sejam rigorosamente validados antes de serem disponibilizados aos usuários. Adicionalmente, restrinja o acesso aos arquivos carregados para minimizar o risco de exploração.

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-22389

Produtos afetados

Episerver.Cms.Core