CVE-2025-71260
BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 VIEWSTATE-Deserialisierung RCE
- Veröffentlicht
- 19.03.2026
- Aktualisiert
- 14.08.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 15.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XMittel · nächste 30 Tage
- Perzentil
- 98,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
BMC FootPrints ITSM Versionen 20.20.02 bis 20.24.01.001 enthalten eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten im VIEWSTATE-Handling des ASP.NET-Servlets, die es authentifizierten Angreifern ermöglicht, beliebigen Code auszuführen. Angreifer können manipulierte serialisierte Objekte an den VIEWSTATE-Parameter übergeben, um Remote-Codeausführung zu erreichen und die Anwendung vollständig zu kompromittieren. Die folgenden Hotfixes beheben die Schwachstelle: 20.20.02, 20.20.03.002, 20.21.01.001, 20.21.02.002, 20.22.01, 20.22.01.001, 20.23.01, 20.23.01.002 und 20.24.01.
Quellen
1Generator für Erkennungsartefakte, der BMC FootPrints-Instanzen auf eine pre-authentifizierte RCE-Kette (CVE-2025-71257, CVE-2025-71260) überprüft, indem er die Authentifizierung umgeht und eine JSP-Datei schreibt, um Systeminformationen zu enumerieren.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.