CVE-2025-71260
高已发布
BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 VIEWSTATE 反序列化远程代码执行漏洞
- 已发布
- 2026年3月19日
- 已更新
- 2026年8月14日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年8月15日
初级CVSS
8.7/ 10高
BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 VIEWSTATE 反序列化远程代码执行漏洞
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X中 · 未来 30 天
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
BMC FootPrints ITSM 版本 20.20.02 至 20.24.01.001 在 ASP.NET servlet 的 VIEWSTATE 处理中存在反序列化不可信数据漏洞,允许经过身份验证的攻击者执行任意代码。攻击者可向 VIEWSTATE 参数提供特制的序列化对象,以实现远程代码执行并完全控制应用程序。以下热修复程序可修复该漏洞:20.20.02、20.20.03.002、20.21.01.001、20.21.02.002、20.22.01、20.22.01.001、20.23.01、20.23.01.002 和 20.24.01。
检测产物生成器,通过绕过身份验证并写入 JSP 文件来枚举系统信息,从而验证 BMC FootPrints 实例是否存在预认证 RCE 漏洞链(CVE-2025-71257、CVE-2025-71260)。
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。