
Rilevamento per CVE-2025-4427 e CVE-2025-4428
CVE-2025-4428 è una vulnerabilità di esecuzione remota di codice post-autenticazione in DeviceFeatureUsageReportQueryRequestValidator di EPMM. Deriva dalla gestione non sicura dell'input fornito dall'utente all'interno dei messaggi di errore elaborati tramite AbstractMessageSource di Spring, che consente l'iniezione di EL (Expression Language) controllata dall'attaccante. Un parametro format manipolato nell'endpoint /api/v2/featureusage comporta l'esecuzione arbitraria di codice Java, confermata tramite iniezione di comandi (es. Runtime.exec()).
CVE-2025-4427 è un bypass dell'autenticazione causato da una gestione impropria delle richieste nella configurazione delle route di EPMM. Route come /rs/api/v2/featureusage sono state inavvertitamente esposte senza richiedere autenticazione a causa di regole mancanti nelle configurazioni di Spring Security. Ciò consente l'accesso non autenticato al sink RCE, permettendo una RCE pre-autenticazione completa quando concatenata con CVE-2025-4428. Tuttavia, come notato da watchTowr, questa è più accuratamente descritta come una falla nell'ordine delle operazioni, poiché la logica del validatore viene eseguita prima dei controlli di autenticazione.
Template di rilevamento versione. Rileva qualsiasi sistema in esecuzione: 11.12.0.4 e precedenti 12.3.0.1 e precedenti 12.4.0.1 e precedenti 12.5.0.0 e precedenti
nuclei -u https://yourHost.com -t template.yamlUsalo a tuo rischio e pericolo, non sarò responsabile per attività illegali che conduci su infrastrutture di cui non possiedi o non hai il permesso di scansionare.
Sentiti libero di contattarmi tramite Signal se hai domande.