PT-2025-47563 · Romm · Romm
CVE-2025-65027
·
Publicado
2025-11-20
·
Atualizado
2025-12-03
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do RomM anteriores à 4.4.1
Versão 4.4.1-beta.2 do RomM
Descrição
O RomM permite que os usuários escaneiem, enriqueçam, naveguem e joguem suas coleções de jogos. O software contém múltiplas falhas de upload de arquivos sem restrições que permitem que usuários autenticados façam upload de arquivos SVG ou HTML maliciosos. O acesso a esses arquivos resulta em Cross-Site Scripting (XSS) armazenado. Combinado com uma má configuração de Cross-Site Request Forgery (CSRF), isso pode levar à tomada completa da conta administrativa, incluindo a criação de contas de administrador não autorizadas e o escalonamento das funções da conta do atacante para o nível de administrador. A vulnerabilidade permite a execução de JavaScript embutido quando os arquivos carregados são acessados por um navegador.
Recomendações
Atualize o RomM para a versão 4.4.1 ou 4.4.1-beta.2.
Exploit
Correção
XSS
Unrestricted File Upload
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Romm