
Detection for CVE-2025-4427 and CVE-2025-4428
CVE-2025-4428 — это уязвимость удаленного выполнения кода после аутентификации в EPMM в DeviceFeatureUsageReportQueryRequestValidator. Она возникает из-за небезопасной обработки пользовательского ввода в сообщениях об ошибках, обрабатываемых через AbstractMessageSource Spring, что позволяет проводить инъекцию EL (Expression Language) под контролем злоумышленника. Сконструированный параметр format в конечной точке /api/v2/featureusage приводит к произвольному выполнению Java-кода, что подтверждено через инъекцию команд (например, Runtime.exec()).
CVE-2025-4427 — это обход аутентификации, вызванный некорректной обработкой запросов в конфигурации маршрутов EPMM. Маршруты, такие как /rs/api/v2/featureusage, были случайно открыты без необходимости аутентификации из-за отсутствия правил в конфигурациях Spring Security. Это позволяет неаутентифицированный доступ к RCE-уязвимости, что приводит к полному RCE до аутентификации в связке с CVE-2025-4428. Однако, как отмечено watchTowr, это более точно описывается как ошибка порядка операций, поскольку логика валидатора выполняется до проверок аутентификации.
Шаблон обнаружения версий. Ищет все, что работает: 11.12.0.4 и более ранние версии 12.3.0.1 и более ранние версии 12.4.0.1 и более ранние версии 12.5.0.0 и более ранние версии
nuclei -u https://yourHost.com -t template.yamlИспользуйте на свой страх и риск; я не несу ответственности за незаконные действия, которые вы совершаете в отношении инфраструктуры, которой не владеете или на которую не имеете разрешения на сканирование.
Не стесняйтесь обращаться через Signal, если у вас есть вопросы.