CVE-2025-71257
BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 Umgehung der Authentifizierung
- Veröffentlicht
- 19.03.2026
- Aktualisiert
- 14.08.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 15.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XMittel · nächste 30 Tage
- Perzentil
- 98,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
BMC FootPrints ITSM Versionen 20.20.02 bis 20.24.01.001 enthalten eine Schwachstelle zur Umgehung der Authentifizierung, die auf eine unsachgemäße Durchsetzung von Sicherheitsfiltern auf eingeschränkten REST-API-Endpunkten und Servlets zurückzuführen ist. Nicht authentifizierte Remote-Angreifer können Zugriffskontrollen umgehen, um eingeschränkte Funktionen aufzurufen und unbefugten Zugriff auf Anwendungsdaten zu erlangen sowie Systemressourcen zu verändern. Die folgenden Hotfixes beheben die Schwachstelle: 20.20.02, 20.20.03.002, 20.21.01.001, 20.21.02.002, 20.22.01, 20.22.01.001, 20.23.01, 20.23.01.002 und 20.24.01.
Quellen
1Generator für Erkennungsartefakte, der BMC FootPrints-Instanzen auf eine pre-authentifizierte RCE-Kette (CVE-2025-71257, CVE-2025-71260) überprüft, indem er die Authentifizierung umgeht und eine JSP-Datei schreibt, um Systeminformationen zu enumerieren.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.