CVE-2025-66224
Mis à jour :
Détournement de Mail dans OrangeHRM Permettant l’Exécution de Code
Une faille de sécurité, identifiée sous le code CVE-2025-66224, affecte les versions d’OrangeHRM de 5.0 à 5.7. Elle concerne la gestion des configurations et de l’envoi des courriels au sein de l’application. L’absence de validation des données fournies par l’utilisateur avant leur utilisation dans la commande “sendmail” permet à un attaquant d’injecter du contenu malveillant.
Points Clés :
- Nature de la vulnérabilité : Non-neutralisation des entrées lors du traitement des courriels.
- Impact potentiel : Permet l’écriture de fichiers sur le serveur et l’exécution de contenu contrôlé par l’attaquant, si les fichiers sont placés dans des zones accessibles via le web.
Vulnérabilité :
- CVE: CVE-2025-66224
- Cause : Les valeurs contrôlées par l’utilisateur ne sont pas correctement assainies avant d’être incluses dans la commande “sendmail” du système.
Recommandations :
- La vulnérabilité a été corrigée dans la version 5.8 d’OrangeHRM. Il est impératif de mettre à jour vers cette version ou une version ultérieure pour remédier au problème.
