
Detecção para CVE-2025-4427 e CVE-2025-4428
CVE-2025-4428 é uma vulnerabilidade de execução remota de código pós-autenticação no EPMM DeviceFeatureUsageReportQueryRequestValidator. Ela surge do manuseio inseguro de entradas fornecidas pelo usuário em mensagens de erro processadas via Spring’s AbstractMessageSource, o que permite injeção de EL (Expression Language) controlada pelo atacante. Um parâmetro format manipulado no endpoint /api/v2/featureusage resulta em execução arbitrária de código Java, confirmada via injeção de comandos (ex.: Runtime.exec()).
CVE-2025-4427 é uma bypass de autenticação causada pelo manuseio inadequado de requisições na configuração de rotas do EPMM. Rotas como /rs/api/v2/featureusage foram expostas inadvertidamente sem exigir autenticação devido à ausência de regras nas configurações de Spring Security. Isso permite acesso não autenticado ao sink de RCE, possibilitando RCE pré-autenticação completa quando encadeada com CVE-2025-4428. No entanto, conforme observado pela watchTowr, isso é mais precisamente descrito como uma falha na ordem de operações, já que a lógica do validador é executada antes das verificações de autenticação.
Template de detecção de versão. Corresponde a qualquer coisa executando: 11.12.0.4 e anteriores 12.3.0.1 e anteriores 12.4.0.1 e anteriores 12.5.0.0 e anteriores
nuclei -u https://yourHost.com -t template.yamlUse por sua conta e risco. Não serei responsável por atividades ilegais que você realizar em infraestruturas que não possui ou não tem permissão para escanear.
Sinta-se à vontade para entrar em contato via Signal se tiver alguma dúvida.