PT-2025-51794 · Unknown · Crafty Controller
CVE-2025-14700
·
Publicado
2025-12-17
·
Atualizado
2025-12-22
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Crafty Controller versão 4.6.1
Descrição
Existe um problema de neutralização de entrada no componente Webhook Template do Crafty Controller. Isso permite que um atacante remoto e autenticado execute código no sistema por meio de Injeção de Template no Lado do Servidor (SSTI). A SSTI ocorre quando a entrada fornecida pelo usuário não é devidamente sanitizada antes de ser usada em um mecanismo de template no lado do servidor, potencialmente levando à execução arbitrária de código. O componente afetado é o Webhook Template.
Recomendações
Restrinja o acesso ao componente Webhook Template.
Monitore os logs em busca de atividade suspeita.
Aplique patches futuros assim que estiverem disponíveis.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Crafty Controller