CVE-2025-71260
BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 VIEWSTATE Deserialization RCE
- Publié
- 19 mars 2026
- Mise à jour
- 14 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 15 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModéré · 30 prochains jours
- Percentile
- 98,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
BMC FootPrints ITSM versions 20.20.02 à 20.24.01.001 contiennent une vulnérabilité de désérialisation de données non fiables dans la gestion de VIEWSTATE du servlet ASP.NET, permettant à des attaquants authentifiés d'exécuter du code arbitraire. Les attaquants peuvent fournir des objets sérialisés spécialement conçus au paramètre VIEWSTATE pour parvenir à une exécution de code à distance et compromettre entièrement l'application. Les correctifs suivants remédient à la vulnérabilité : 20.20.02, 20.20.03.002, 20.21.01.001, 20.21.02.002, 20.22.01, 20.22.01.001, 20.23.01, 20.23.01.002 et 20.24.01.
Sources
1Générateur d'artefacts de détection qui vérifie les instances BMC FootPrints pour la chaîne RCE pré-authentifiée (CVE-2025-71257, CVE-2025-71260) en contournant l'authentification et en écrivant un fichier JSP afin d'énumérer les informations système.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.