PT-2025-47590 · Basis · Basis Bbj
CVE-2025-34320
·
Publicado
2025-11-20
·
Atualizado
2025-11-21
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do BASIS BBj anteriores à 25.00
Descrição
As versões do BASIS BBj anteriores à 25.00 possuem um endpoint web servido pelo Jetty que não valida ou canonicaliza corretamente os segmentos de caminho de entrada. Isso permite navegação de diretório não autenticada, potencialmente possibilitando a leitura de arquivos arbitrários do sistema acessíveis à conta que executa o serviço. Artefatos de configuração recuperados podem conter credenciais de conta usadas para o BBj Enterprise Manager, o que poderia conceder acesso administrativo e permitir a execução de comandos do sistema sob a conta de serviço. O acesso a outros arquivos sensíveis no host, incluindo dados do sistema operacional ou do aplicativo, também pode ser possível, potencialmente expondo informações confidenciais.
Recomendações
Atualize o BASIS BBj para a versão 25.00 ou posterior.
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Basis Bbj