PT-2025-52700 · Unknown · Sound4 Impact+3
CVE-2023-53963
·
Publicado
2025-12-22
·
Atualizado
2025-12-23
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
SOUND4 IMPACT/FIRST/PULSE/Eco versões 2.x
Descrição
O software contém uma vulnerabilidade de injeção de comandos do sistema operacional não autenticada que permite a atacantes remotos executar comandos shell arbitrários. Isso é possível através do parâmetro 'password' nos scripts login.php e index.php. Atacantes podem injetar comandos shell via o parâmetro POST
password, permitindo-lhes executar comandos com privilégios do servidor web.Recomendações
Versões anteriores à 2.x devem ser atualizadas. Como medida temporária de contorno, restrinja o acesso aos scripts login.php e index.php para minimizar o risco de exploração. Evite usar o parâmetro
password nos endpoints de API afetados até que o problema seja resolvido.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sound4 Eco
Sound4 First
Sound4 Impact
Sound4 Pulse