← volver
CVE-2025-25181mediumbajo ataqueCWE-89

CVE-2025-25181

55Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 5.8epss 57%
de la publicación al arma
Publicada en NVD3 feb
CISA KEV+35d
probabilidad de explotación
57%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-03-31

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de SQL injection no arquivo timeoutWarning.asp do VeraCore, plataforma de gestão de pedidos e armazém usada por empresas de fulfillment e e-commerce. O parâmetro PmSess1, que trata da sessão/timeout do usuário, não é sanitizado antes de compor uma query SQL, permitindo injeção sem autenticação. O CVSS de 5.8 reflete impacto limitado — só confidencialidade (C:L), sem integridade ou disponibilidade — mas a falha importa porque foi explorada in the wild por um grupo de ameaça estabelecido (XE Group) e está no catálogo KEV da CISA.

Detalle técnico

A vulnerabilidade é uma SQL injection clássica (CWE-89) em timeoutWarning.asp, uma página ASP clássica (não ASP.NET) que trata do aviso de expiração de sessão dentro do VeraCore. O parâmetro PmSess1 — presumivelmente um identificador de sessão — é concatenado diretamente em uma consulta SQL sem parametrização nem validação de tipo/formato, permitindo que um atacante injete cláusulas SQL arbitrárias.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:C) indica exploração remota, sem interação do usuário, sem necessidade de autenticação e com mudança de escopo — ou seja, a query comprometida acessa dados ou tabelas fora do componente vulnerável, tipicamente porque o banco de dados backend é compartilhado por múltiplos módulos do sistema (pedidos, sessões, clientes). O impacto declarado é apenas confidencialidade baixa (C:L), sem I ou A, o que sugere que o vetor de exploração documentado pelo fornecedor/CVSS é leitura de dados via técnicas de injeção (error-based ou blind), não escrita ou controle total do banco.

As fontes técnicas disponíveis (Intezer/Solis Security) não publicaram o payload nem a query exata explorada — o foco da pesquisa foi a atribuição ao grupo XE Group e a análise da campanha, não a mecânica byte a byte da injeção. Isso é uma lacuna real: não há write-up público detalhando a sintaxe exata da exploração de PmSess1.

Cómo se explota

A exploração documentada partiu do grupo cibercriminoso XE Group, ativo desde 2013 e conhecido por webshells e skimming de cartão de crédito. Segundo Intezer e Solis Security, o grupo usou CVE-2025-25181 em conjunto com outra falha zero-day no VeraCore, CVE-2024-57968 (validação de upload, CVSS 9.9), formando uma cadeia de ataque: a SQL injection foi usada como vetor de acesso/reconhecimento ou manipulação de sessão, enquanto a falha de upload permitiu depositar webshells para persistência de longo prazo no servidor comprometido.

O pré-requisito prático é acesso de rede ao endpoint timeoutWarning.asp exposto publicamente — não é necessário estar autenticado (PR:N), o que amplia a superfície de ataque para qualquer instância VeraCore acessível pela internet. A CISA classifica a exploração como confirmada (presença no catálogo KEV), mas não há evidência nas fontes analisadas de que seja usada em campanhas de ransomware; o uso documentado é para roubo de informação e manutenção de acesso via webshell, não extorsão.

O Intezer/Solis também relata que a atividade do XE Group contra ambientes VeraCore remonta a 2020 (descoberta retroativamente em 2024), o que indica que a exploração pode ter ocorrido de forma não detectada por anos antes da divulgação pública da CVE em fevereiro de 2025.

Versiones

Afectadas
Advantive VeraCore em todas as versões até 2025.1.0 (inclusive), conforme descrição oficial da CVE.
Corregidas en
Não confirmado de forma explícita nas fontes analisadas. A entrada da CISA KEV referencia as notas de lançamento 'VeraCore Release Notes 2025.1.1.3', o que sugere que a correção foi entregue nesse release ou em versão próxima, mas não há advisory do fornecedor nas fontes lidas que declare isso taxativamente.

Cómo protegerse

O fornecedor (Advantive) não publicou um advisory técnico público detalhado nas fontes analisadas; a nota mais próxima referenciada pela CISA KEV são as release notes 'VeraCore Release Notes 2025.1.1.3', o que sugere que a correção foi entregue nesse release, mas não há confirmação textual explícita disso nas fontes lidas — trate como indicativo, não como fato verificado.

A ação recomendada pela CISA é aplicar as mitigações do fornecedor, seguir a orientação da BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto se não houver mitigação disponível — prazo definido pela CISA foi 2025-03-31 para agências federais dos EUA. Na ausência de patch aplicável, um controle compensatório real é restringir o acesso à página timeoutWarning.asp por WAF ou regra de proxy reverso (bloqueio de caracteres típicos de SQLi no parâmetro PmSess1) e segmentar/monitorar o servidor VeraCore para não expor a interface administrativa diretamente à internet.

O que não funciona como mitigação: apenas trocar senhas ou rotacionar credenciais não resolve, pois a falha é de injeção não-autenticada — o problema está na query, não em controle de acesso. Dado o histórico de exploração de longo prazo (persistência via webshell desde 2020 em um caso documentado), organizações que usaram VeraCore exposto devem tratar a atualização como insuficiente isoladamente e investigar indicadores de comprometimento pré-existentes.

Cómo detectar

Não há assinatura ou indicador de exploração publicamente detalhado nas fontes analisadas — Intezer e Solis Security focaram na atribuição ao XE Group e nos webshells resultantes da cadeia de exploração, não em logs de acesso ao timeoutWarning.asp. Como sinal geral, procure por requisições incomuns a timeoutWarning.asp com valores anômalos no parâmetro PmSess1 (caracteres SQL como aspas, comentários '--', UNION, sleep/waitfor), especialmente vindos de IPs sem sessão legítima ativa, e correlacione com a presença de webshells ou arquivos ASP não reconhecidos no diretório web — indicador associado à exploração de CVE-2024-57968 na mesma campanha.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A SQL injection vulnerability in timeoutWarning.asp in Advantive VeraCore through 2025.1.0 allows remote attackers to execute arbitrary SQL commands via the PmSess1 parameter.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
Productos afectados
Advantive · VeraCore