CVE-2025-66224
OrangeHRM es vulnerable a la ejecución de código mediante escritura arbitraria de archivos a través de la inyección del parámetro Sendmail
- Publicado
- 29 nov 2025
- Actualizado
- 1 dic 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 45,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
OrangeHRM es un sistema integral de gestión de recursos humanos (HRM). Desde la versión 5.0 hasta la 5.7, la aplicación contiene una falla de neutralización de entrada en su configuración de correo y flujo de entrega que permite que valores controlados por el usuario fluyan directamente al comando sendmail del sistema. Debido a que estos valores no se sanean ni se restringen antes de incorporarse a la ruta de ejecución del comando, ciertos comportamientos de sendmail pueden invocarse involuntariamente durante el procesamiento de correos electrónicos. Esto hace posible que la aplicación escriba archivos en el servidor como parte de la rutina de manejo de correo, y en implementaciones donde esos archivos terminan en ubicaciones accesibles por web, el comportamiento puede aprovecharse para lograr la ejecución de contenido controlado por el atacante. El problema se origina por completo en la construcción de cadenas de comandos a nivel de sistema operativo utilizando entrada no saneada dentro de la lógica de envío de correo. Este problema ha sido corregido en la versión 5.8.
Fuentes
1- PoC-CVE-2025-66224Exploit
Exploit de prueba de concepto para CVE-2025-66224 que demuestra la ejecución remota de código en OrangeHRM mediante inyección de comandos en el parámetro sendmail_path, con inyección automatizada de payloads en la base de datos y limpieza.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.