PT-2025-48554 · Grav · Grav

CVE-2025-66294

·

Publicado

2025-12-01

·

Atualizado

2025-12-02

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Grav anteriores a 1.8.0-beta.27
Descrição O Grav é uma plataforma Web baseada em arquivos suscetível a uma vulnerabilidade de Injeção de Template no Lado do Servidor (SSTI). Atacantes autenticados com permissões de editor podem executar comandos arbitrários no servidor. Em circunstâncias específicas, atacantes não autenticados também podem ser capazes de explorar essa vulnerabilidade. A causa raiz é a validação de regex fraca no método cleanDangerousTwig. Isso pode potencialmente levar à execução remota de código.
Recomendações Atualize para a versão 1.8.0-beta.27 ou posterior do Grav.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66294
GHSA-662M-56V4-3R8F

Produtos afetados

Grav