CVE-2025-71257
BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 Contournement de l'authentification
- Publié
- 19 mars 2026
- Mise à jour
- 14 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 15 août 2026
BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 Contournement de l'authentification
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModéré · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Les versions 20.20.02 à 20.24.01.001 de BMC FootPrints ITSM contiennent une vulnérabilité de contournement de l'authentification due à une application incorrecte des filtres de sécurité sur les points de terminaison REST et les servlets restreints. Des attaquants distants non authentifiés peuvent contourner les contrôles d'accès pour invoquer des fonctionnalités restreintes, obtenir un accès non autorisé aux données de l'application et modifier des ressources système. Les correctifs suivants remédient à cette vulnérabilité : 20.20.02, 20.20.03.002, 20.21.01.001, 20.21.02.002, 20.22.01, 20.22.01.001, 20.23.01, 20.23.01.002 et 20.24.01.
Générateur d'artefacts de détection qui vérifie les instances BMC FootPrints pour la chaîne RCE pré-authentifiée (CVE-2025-71257, CVE-2025-71260) en contournant l'authentification et en écrivant un fichier JSP afin d'énumérer les informations système.
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.