CVE-2025-60021

plus petit que 1 minute de lecture

Mis à jour :

Injection de Commandes à Distance dans Apache bRPC

Une vulnérabilité critique, identifiée comme CVE-2025-60021, a été découverte dans le framework Apache bRPC. Ce défaut de sécurité permet l’exécution de commandes à distance sur un serveur.

Points Clés :

  • Nature de la faille : Injection de commandes à distance.
  • Composant affecté : Le service intégré de profileur de tas (heap profiler) d’Apache bRPC.
  • Endpoint vulnérable : /pprof/heap.
  • Cause : Validation insuffisante des entrées, permettant l’exécution de commandes via le paramètre extra_options sans assainissement adéquat.

Vulnérabilités :

  • CVE : CVE-2025-60021
  • Description : Exécution de commandes arbitraires à distance par l’exploitation d’un paramètre mal validé dans le service de profileur de tas.

Versions Affectées :

  • Apache bRPC versions 1.11.0 jusqu’à celles antérieures à 1.15.0.

Recommandations :

  • Mettre à jour Apache bRPC vers une version égale ou supérieure à 1.15.0.

Source