CVE-2025-60021
Apache bRPC : Vulnérabilité d'injection de commandes à distance dans le service intégré heap
- Publié
- 16 janv. 2026
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 97,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité d'injection de commande à distance dans le service intégré de profileur de tas (heap profiler) d'Apache bRPC ((toutes les versions < 1.15.0)) sur toutes les plateformes permet à un attaquant d'injecter une commande à distance. Cause racine : Le service intégré de profileur de tas bRPC (/pprof/heap) ne valide pas le paramètre extra_options fourni par l'utilisateur et l'exécute comme argument de ligne de commande. Les attaquants peuvent exécuter des commandes à distance en utilisant le paramètre extra_options.. Scénarios concernés : Utiliser le service intégré de profileur de tas bRPC pour effectuer un profilage mémoire jemalloc. Comment corriger : nous fournissons deux méthodes, vous pouvez en choisir une : 1. Mettre à niveau bRPC vers la version 1.15.0. 2. Appliquer ce correctif ( https://github.com/apache/brpc/pull/3101 ) manuellement.
Sources
1- Ashwesker-CVE-2025-60021Exploit
CVE-2025-60021
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.