
Détection pour CVE-2025-4427 et CVE-2025-4428
CVE-2025-4428 est une vulnérabilité d'exécution de code à distance après authentification dans le DeviceFeatureUsageReportQueryRequestValidator d'EPMM. Elle découle de la gestion non sécurisée des entrées fournies par l'utilisateur dans les messages d'erreur traités via AbstractMessageSource de Spring, ce qui permet une injection EL (Expression Language) contrôlée par l'attaquant. Un paramètre format malveillant dans le point de terminaison /api/v2/featureusage entraîne l'exécution de code Java arbitraire, confirmée par injection de commande (par exemple, Runtime.exec()).
CVE-2025-4427 est un contournement d'authentification causé par une gestion incorrecte des requêtes dans la configuration des routes d'EPMM. Des routes comme /rs/api/v2/featureusage ont été exposées involontairement sans nécessiter d'authentification en raison de l'absence de règles dans les configurations Spring Security. Cela permet un accès non authentifié au sink RCE, permettant une RCE complète avant authentification lorsqu'il est chaîné avec CVE-2025-4428. Cependant, comme le note watchTowr, cela est plus précisément décrit comme un défaut d'ordre des opérations, car la logique du validateur s'exécute avant les vérifications d'authentification.
Modèle de détection de version. Correspond à tout ce qui exécute : 11.12.0.4 et antérieur 12.3.0.1 et antérieur 12.4.0.1 et antérieur 12.5.0.0 et antérieur
nuclei -u https://yourHost.com -t template.yamlUtilisez à vos propres risques, je ne serai pas responsable des activités illégales que vous menez sur une infrastructure que vous ne possédez pas ou pour laquelle vous n'avez pas l'autorisation de scanner.
N'hésitez pas à me contacter via Signal si vous avez des questions.