CVE-2025-25181
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de SQL injection no arquivo timeoutWarning.asp do VeraCore, plataforma de gestão de pedidos e armazém usada por empresas de fulfillment e e-commerce. O parâmetro PmSess1, que trata da sessão/timeout do usuário, não é sanitizado antes de compor uma query SQL, permitindo injeção sem autenticação. O CVSS de 5.8 reflete impacto limitado — só confidencialidade (C:L), sem integridade ou disponibilidade — mas a falha importa porque foi explorada in the wild por um grupo de ameaça estabelecido (XE Group) e está no catálogo KEV da CISA.
Detalle técnico
A vulnerabilidade é uma SQL injection clássica (CWE-89) em timeoutWarning.asp, uma página ASP clássica (não ASP.NET) que trata do aviso de expiração de sessão dentro do VeraCore. O parâmetro PmSess1 — presumivelmente um identificador de sessão — é concatenado diretamente em uma consulta SQL sem parametrização nem validação de tipo/formato, permitindo que um atacante injete cláusulas SQL arbitrárias.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:C) indica exploração remota, sem interação do usuário, sem necessidade de autenticação e com mudança de escopo — ou seja, a query comprometida acessa dados ou tabelas fora do componente vulnerável, tipicamente porque o banco de dados backend é compartilhado por múltiplos módulos do sistema (pedidos, sessões, clientes). O impacto declarado é apenas confidencialidade baixa (C:L), sem I ou A, o que sugere que o vetor de exploração documentado pelo fornecedor/CVSS é leitura de dados via técnicas de injeção (error-based ou blind), não escrita ou controle total do banco.
As fontes técnicas disponíveis (Intezer/Solis Security) não publicaram o payload nem a query exata explorada — o foco da pesquisa foi a atribuição ao grupo XE Group e a análise da campanha, não a mecânica byte a byte da injeção. Isso é uma lacuna real: não há write-up público detalhando a sintaxe exata da exploração de PmSess1.
Cómo se explota
A exploração documentada partiu do grupo cibercriminoso XE Group, ativo desde 2013 e conhecido por webshells e skimming de cartão de crédito. Segundo Intezer e Solis Security, o grupo usou CVE-2025-25181 em conjunto com outra falha zero-day no VeraCore, CVE-2024-57968 (validação de upload, CVSS 9.9), formando uma cadeia de ataque: a SQL injection foi usada como vetor de acesso/reconhecimento ou manipulação de sessão, enquanto a falha de upload permitiu depositar webshells para persistência de longo prazo no servidor comprometido.
O pré-requisito prático é acesso de rede ao endpoint timeoutWarning.asp exposto publicamente — não é necessário estar autenticado (PR:N), o que amplia a superfície de ataque para qualquer instância VeraCore acessível pela internet. A CISA classifica a exploração como confirmada (presença no catálogo KEV), mas não há evidência nas fontes analisadas de que seja usada em campanhas de ransomware; o uso documentado é para roubo de informação e manutenção de acesso via webshell, não extorsão.
O Intezer/Solis também relata que a atividade do XE Group contra ambientes VeraCore remonta a 2020 (descoberta retroativamente em 2024), o que indica que a exploração pode ter ocorrido de forma não detectada por anos antes da divulgação pública da CVE em fevereiro de 2025.
Versiones
Cómo protegerse
O fornecedor (Advantive) não publicou um advisory técnico público detalhado nas fontes analisadas; a nota mais próxima referenciada pela CISA KEV são as release notes 'VeraCore Release Notes 2025.1.1.3', o que sugere que a correção foi entregue nesse release, mas não há confirmação textual explícita disso nas fontes lidas — trate como indicativo, não como fato verificado.
A ação recomendada pela CISA é aplicar as mitigações do fornecedor, seguir a orientação da BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto se não houver mitigação disponível — prazo definido pela CISA foi 2025-03-31 para agências federais dos EUA. Na ausência de patch aplicável, um controle compensatório real é restringir o acesso à página timeoutWarning.asp por WAF ou regra de proxy reverso (bloqueio de caracteres típicos de SQLi no parâmetro PmSess1) e segmentar/monitorar o servidor VeraCore para não expor a interface administrativa diretamente à internet.
O que não funciona como mitigação: apenas trocar senhas ou rotacionar credenciais não resolve, pois a falha é de injeção não-autenticada — o problema está na query, não em controle de acesso. Dado o histórico de exploração de longo prazo (persistência via webshell desde 2020 em um caso documentado), organizações que usaram VeraCore exposto devem tratar a atualização como insuficiente isoladamente e investigar indicadores de comprometimento pré-existentes.
Cómo detectar
Não há assinatura ou indicador de exploração publicamente detalhado nas fontes analisadas — Intezer e Solis Security focaram na atribuição ao XE Group e nos webshells resultantes da cadeia de exploração, não em logs de acesso ao timeoutWarning.asp. Como sinal geral, procure por requisições incomuns a timeoutWarning.asp com valores anômalos no parâmetro PmSess1 (caracteres SQL como aspas, comentários '--', UNION, sleep/waitfor), especialmente vindos de IPs sem sessão legítima ativa, e correlacione com a presença de webshells ou arquivos ASP não reconhecidos no diretório web — indicador associado à exploração de CVE-2024-57968 na mesma campanha.