CVE-2025-50187criticalCWE-95

CVE-2025-50187: falha crítica em chamilo-lms

Chamilo: Evaluation of untrusted user input leads to Remote Code Execution

Publicada em

28Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 9.8epss 0.9%
probabilidade de exploração
0.9%top 42% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O Chamilo (plataforma de educação) permite que atacantes executem código malicioso no servidor através de requisições SOAP mal-intencionadas sem filtros. É crítico porque o invasor pode controlar completamente o sistema e acessar, modificar ou apagar todos os dados educacionais.

Detalhe técnico

Vulnerabilidade CWE-95 de injeção de código no handler de requisições SOAP do Chamilo anterior à versão 1.11.28 permite execução remota de código não autenticada via avaliação de parâmetros não sanitizados. O vetor de ataque é pela rede através dos endpoints SOAP sem necessidade de autenticação. A exploração bem-sucedida resulta em execução de código arbitrário com privilégios do servidor.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Chamilo is a learning management system. Prior to version 1.11.28, parameter from SOAP request is evaluated without filtering which leads to Remote Code Execution. This issue has been patched in version 1.11.28.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
chamilo · chamilo-lms