PT-2025-48554 · Grav · Grav
CVE-2025-66294
·
Publicado
2025-12-01
·
Atualizado
2025-12-02
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Grav anteriores a 1.8.0-beta.27
Descrição
O Grav é uma plataforma Web baseada em arquivos suscetível a uma vulnerabilidade de Injeção de Template no Lado do Servidor (SSTI). Atacantes autenticados com permissões de editor podem executar comandos arbitrários no servidor. Em circunstâncias específicas, atacantes não autenticados também podem ser capazes de explorar essa vulnerabilidade. A causa raiz é a validação de regex fraca no método
cleanDangerousTwig. Isso pode potencialmente levar à execução remota de código.Recomendações
Atualize para a versão 1.8.0-beta.27 ou posterior do Grav.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Grav