PT-2025-45352 · Unknown · Metinfo Cms
CVE-2025-63551
·
Publicado
2025-11-06
·
Atualizado
2026-02-04
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
MetInfo Content Management System (CMS) versões até a 8.1
Descrição
Existe uma vulnerabilidade de Falsificação de Solicitação no Lado do Servidor (SSRF), explorável por meio de uma injeção de Entidade Externa XML (XXE). A falha deve-se a um defeito na lógica de análise de XML, permitindo que um atacante construa uma entidade XML maliciosa que força o servidor a iniciar uma solicitação HTTP para um endereço de rede interno ou externo arbitrário. A exploração bem-sucedida poderia levar ao reconhecimento da rede interna, varredura de portas ou à recuperação de informações sensíveis. A vulnerabilidade pode estar presente na API de backend chamada por ou associada ao endpoint da API
/admin/#/webset/?head tab active=0, onde os dados XML fornecidos pelo usuário são processados.Recomendações
Versões anteriores à 8.1 devem ser atualizadas. Como solução temporária, considere restringir o acesso ao endpoint da API
/admin/#/webset/?head tab active=0 até que uma correção esteja disponível.Exploit
Correção
SSRF
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Metinfo Cms