CVE-2025-71257
中已发布
BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 身份验证绕过
- 已发布
- 2026年3月19日
- 已更新
- 2026年8月14日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年8月15日
初级CVSS
6.9/ 10中
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X44.6%
中 · 未来 30 天
- 百分位
- 98.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
BMC FootPrints ITSM 版本 20.20.02 至 20.24.01.001 存在一个身份验证绕过漏洞,原因是受限 REST API 端点和 Servlet 上的安全过滤器未得到正确执行。未经身份验证的远程攻击者可绕过访问控制,调用受限功能,从而未经授权访问应用程序数据并修改系统资源。以下热修复程序可修复该漏洞:20.20.02、20.20.03.002、20.21.01.001、20.21.02.002、20.22.01、20.22.01.001、20.23.01、20.23.01.002 和 20.24.01。
来源
1检测产物生成器,通过绕过身份验证并写入 JSP 文件来枚举系统信息,从而验证 BMC FootPrints 实例是否存在预认证 RCE 漏洞链(CVE-2025-71257、CVE-2025-71260)。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。