CVE-2025-65271
L'injection de modèles côté client (CSTI) dans le tableau de bord d'administration du CMS Azuriom permet à un utilisateur à faibles privilèges d'exécuter du...
- Publié
- 8 déc. 2025
- Mise à jour
- 11 déc. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 35,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
L'injection de modèles côté client (CSTI) dans le tableau de bord d'administration du CMS Azuriom permet à un utilisateur à faibles privilèges d'exécuter du code de modèle arbitraire dans le contexte de la session d'un administrateur. Cela peut se produire via des plugins ou des composants du tableau de bord qui affichent des entrées utilisateur non fiables, permettant potentiellement une élévation de privilèges vers un compte administratif. Corrigé dans Azuriom 1.2.7.
Sources
1PoC pour CVE-2025-65271 | Trouvé par moi
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.