PT-2025-47563 · Romm · Romm

CVE-2025-65027

·

Publicado

2025-11-20

·

Atualizado

2025-12-03

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:L/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do RomM anteriores à 4.4.1 Versão 4.4.1-beta.2 do RomM
Descrição O RomM permite que os usuários escaneiem, enriqueçam, naveguem e joguem suas coleções de jogos. O software contém múltiplas falhas de upload de arquivos sem restrições que permitem que usuários autenticados façam upload de arquivos SVG ou HTML maliciosos. O acesso a esses arquivos resulta em Cross-Site Scripting (XSS) armazenado. Combinado com uma má configuração de Cross-Site Request Forgery (CSRF), isso pode levar à tomada completa da conta administrativa, incluindo a criação de contas de administrador não autorizadas e o escalonamento das funções da conta do atacante para o nível de administrador. A vulnerabilidade permite a execução de JavaScript embutido quando os arquivos carregados são acessados por um navegador.
Recomendações Atualize o RomM para a versão 4.4.1 ou 4.4.1-beta.2.

Exploit

Correção

XSS

Unrestricted File Upload

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65027
GHSA-V3C6-W996-F7HX

Produtos afetados

Romm