PT-2025-45352 · Unknown · Metinfo Cms

CVE-2025-63551

·

Publicado

2025-11-06

·

Atualizado

2026-02-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas MetInfo Content Management System (CMS) versões até a 8.1
Descrição Existe uma vulnerabilidade de Falsificação de Solicitação no Lado do Servidor (SSRF), explorável por meio de uma injeção de Entidade Externa XML (XXE). A falha deve-se a um defeito na lógica de análise de XML, permitindo que um atacante construa uma entidade XML maliciosa que força o servidor a iniciar uma solicitação HTTP para um endereço de rede interno ou externo arbitrário. A exploração bem-sucedida poderia levar ao reconhecimento da rede interna, varredura de portas ou à recuperação de informações sensíveis. A vulnerabilidade pode estar presente na API de backend chamada por ou associada ao endpoint da API /admin/#/webset/?head tab active=0, onde os dados XML fornecidos pelo usuário são processados.
Recomendações Versões anteriores à 8.1 devem ser atualizadas. Como solução temporária, considere restringir o acesso ao endpoint da API /admin/#/webset/?head tab active=0 até que uma correção esteja disponível.

Exploit

Correção

SSRF

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-63551

Produtos afetados

Metinfo Cms