CVE-2025-66224
OrangeHRM est vulnérable à l'exécution de code via l'écriture arbitraire de fichiers par injection de paramètre Sendmail
- Publié
- 29 nov. 2025
- Mise à jour
- 1 déc. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 45,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
OrangeHRM est un système complet de gestion des ressources humaines (GRH). De la version 5.0 à la version 5.7, l'application contient une faille de neutralisation des entrées dans son flux de configuration et d'envoi des e-mails, qui permet à des valeurs contrôlées par l'utilisateur de circuler directement dans la commande sendmail du système. Comme ces valeurs ne sont ni assainies ni contraintes avant d'être intégrées au chemin d'exécution des commandes, certains comportements de sendmail peuvent être involontairement déclenchés lors du traitement des e-mails. Cela permet à l'application d'écrire des fichiers sur le serveur dans le cadre de la routine de gestion des e-mails, et dans les déploiements où ces fichiers aboutissent dans des emplacements accessibles via le web, ce comportement peut être exploité pour exécuter du contenu contrôlé par l'attaquant. Le problème provient entièrement de la construction de chaînes de commandes au niveau du système d'exploitation à l'aide d'entrées non assainies dans la logique d'envoi des e-mails. Ce problème a été corrigé dans la version 5.8.
Sources
1- PoC-CVE-2025-66224Exploit
Exploit de preuve de concept pour CVE-2025-66224 démontrant une exécution de code à distance dans OrangeHRM via une injection de commande dans le paramètre sendmail_path, avec injection automatisée de payload dans la base de données et nettoyage.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.