CVE-2025-69985
FUXA 1.2.8 и более ранние версии содержат уязвимость обхода аутентификации, ведущую к удалённому выполнению кода (RCE). Уязвимость существует в...
- Опубликовано
- 24 февр. 2026 г.
- Обновлено
- 25 февр. 2026 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 30 апр. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 92,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
FUXA 1.2.8 и более ранние версии содержат уязвимость обхода аутентификации, ведущую к удалённому выполнению кода (RCE). Уязвимость существует в промежуточном программном обеспечении server/api/jwt-helper.js, которое некорректно доверяет HTTP-заголовку "Referer" для проверки внутренних запросов. Удалённый неаутентифицированный злоумышленник может обойти JWT-аутентификацию, подделав заголовок Referer, чтобы он совпадал с хостом сервера. Успешная эксплуатация позволяет злоумышленнику получить доступ к защищённой конечной точке /api/runscript и выполнить произвольный код Node.js на сервере.
Источники
3- CVE-2025-69985Эксплойт
Python-эксплойт для CVE-2025-69985, нацеленный на ПО FUXA SCADA. Отправляет специально сформированную JSON-нагрузку на конечную точку /api/runscript для обхода аутентификации и достижения удалённого выполнения кода.
- CVE-2025-69985Эксплойт
PoC-эксплойт для CVE-2025-69985: обход аутентификации, приводящий к RCE в FUXA SCADA ≤1.2.8. Включает модульный Python-эксплойт с интерактивной оболочкой, кодированием полезной нагрузки в Base64 и поддержкой прокси для тестирования на проникновение.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.