CVE-2025-71260
BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 VIEWSTATE Desserialização RCE
- Publicado
- 19 de mar. de 2026
- Atualizado
- 14 de ago. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 15 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 dias
- Percentil
- 98,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
BMC FootPrints ITSM, versões 20.20.02 a 20.24.01.001, contêm uma vulnerabilidade de desserialização de dados não confiáveis no tratamento do VIEWSTATE do servlet ASP.NET que permite que atacantes autenticados executem código arbitrário. Atacantes podem fornecer objetos serializados criados especialmente para o parâmetro VIEWSTATE a fim de obter execução remota de código e comprometer totalmente o aplicativo. Os seguintes hotfixes corrigem a vulnerabilidade: 20.20.02, 20.20.03.002, 20.21.01.001, 20.21.02.002, 20.22.01, 20.22.01.001, 20.23.01, 20.23.01.002 e 20.24.01.
Fontes
1Gerador de artefato de detecção que verifica instâncias do BMC FootPrints para uma cadeia de RCE pré-autenticada (CVE-2025-71257, CVE-2025-71260) contornando a autenticação e escrevendo um arquivo JSP para enumerar informações do sistema.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.