CVE-2025-66224
OrangeHRM ist anfällig für Codeausführung durch beliebiges Dateischreiben mittels Sendmail-Parameterinjektion
- Veröffentlicht
- 29.11.2025
- Aktualisiert
- 01.12.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 45,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
OrangeHRM ist ein umfassendes System für das Personalmanagement (HRM). In den Versionen 5.0 bis 5.7 enthält die Anwendung eine Schwachstelle bei der Eingabeneutralisierung im Arbeitsablauf der Mail-Konfiguration und -Zustellung, die es ermöglicht, dass benutzergesteuerte Werte direkt in den sendmail-Befehl des Systems einfließen. Da diese Werte nicht bereinigt oder eingeschränkt werden, bevor sie in den Befehlsausführungspfad aufgenommen werden, können bestimmte sendmail-Verhaltensweisen während der E-Mail-Verarbeitung unbeabsichtigt ausgelöst werden. Dadurch ist es der Anwendung möglich, im Rahmen der Mail-Verarbeitungsroutine Dateien auf dem Server zu schreiben, und in Bereitstellungen, in denen diese Dateien an webzugänglichen Orten landen, kann dieses Verhalten genutzt werden, um die Ausführung von angreiferkontrollierten Inhalten zu erreichen. Das Problem entsteht vollständig aus der Erstellung von OS-Ebene-Befehlszeichenfolgen unter Verwendung von unsanitisierten Eingaben innerhalb der Mail-Sende-Logik. Dieses Problem wurde in Version 5.8 behoben.
Quellen
1- PoC-CVE-2025-66224Exploit
Proof-of-Concept-Exploit für CVE-2025-66224 zur Demonstration von Remotecodeausführung in OrangeHRM über eine Befehleinschleusung im Parameter sendmail_path, mit automatischer Datenbank-Payload-Injektion und Bereinigung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.