CVE-2025-63917
A funcionalidade de importação de marcadores XML do executável PDFPatcher até a versão 1.1.3.4663 não restringe referências a entidades externas XML (XXE)....
- Publicado
- 17 de nov. de 2025
- Atualizado
- 17 de nov. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:LBaixo · próximos 30 dias
- Percentil
- 33,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
A funcionalidade de importação de marcadores XML do executável PDFPatcher até a versão 1.1.3.4663 não restringe referências a entidades externas XML (XXE). O aplicativo usa a classe XmlDocument do .NET sem desabilitar a resolução de entidades externas, permitindo que invasores: leiam arquivos arbitrários do sistema de arquivos da vítima, exfiltrem dados confidenciais por meio de solicitações HTTP fora de banda (OOB), realizem ataques de SSRF contra recursos de rede interna ou causem negação de serviço por meio de ataques de expansão de entidades.
Fontes
1- Vulnerability-ResearchPesquisa
Repositório curado de write-ups de pesquisa de vulnerabilidades com CVEs atribuídos, detalhando fraquezas descobertas, impacto e remediação em diversas aplicações.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.