
Detección de CVE-2025-4427 y CVE-2025-4428
CVE-2025-4428 es una vulnerabilidad de ejecución remota de código posterior a la autenticación en el validador DeviceFeatureUsageReportQueryRequestValidator de EPMM. Surge del manejo inseguro de la entrada proporcionada por el usuario dentro de los mensajes de error procesados a través de AbstractMessageSource de Spring, lo que permite la inyección de EL (Expression Language) controlada por el atacante. Un parámetro format manipulado en el endpoint /api/v2/featureusage resulta en la ejecución de código Java arbitrario, confirmado mediante inyección de comandos (por ejemplo, Runtime.exec()).
CVE-2025-4427 es una omisión de autenticación causada por un manejo incorrecto de las solicitudes en la configuración de rutas de EPMM. Rutas como /rs/api/v2/featureusage quedaron expuestas involuntariamente sin requerir autenticación debido a la ausencia de reglas en las configuraciones de Spring Security. Esto permite el acceso no autenticado al sumidero de RCE, posibilitando la ejecución remota de código previa a la autenticación completa cuando se encadena con CVE-2025-4428. Sin embargo, como señaló watchTowr, esto se describe más precisamente como un fallo en el orden de operaciones, ya que la lógica del validador se ejecuta antes de las comprobaciones de autenticación.
Plantilla de detección de versiones. Coincide con cualquier instancia que ejecute: 11.12.0.4 y anteriores 12.3.0.1 y anteriores 12.4.0.1 y anteriores 12.5.0.0 y anteriores
nuclei -u https://yourHost.com -t template.yamlÚselo bajo su propio riesgo; no seré responsable de actividades ilegales que realice en infraestructura que no posea o para la que no tenga permiso de escaneo.
No dudes en contactarme a través de Signal si tienes alguna pregunta.