CVE-2025-60021
Mis à jour :
Injection de Commandes à Distance dans Apache bRPC
Une vulnérabilité critique, identifiée comme CVE-2025-60021, a été découverte dans le framework Apache bRPC. Ce défaut de sécurité permet l’exécution de commandes à distance sur un serveur.
Points Clés :
- Nature de la faille : Injection de commandes à distance.
- Composant affecté : Le service intégré de profileur de tas (heap profiler) d’Apache bRPC.
- Endpoint vulnérable :
/pprof/heap. - Cause : Validation insuffisante des entrées, permettant l’exécution de commandes via le paramètre
extra_optionssans assainissement adéquat.
Vulnérabilités :
- CVE : CVE-2025-60021
- Description : Exécution de commandes arbitraires à distance par l’exploitation d’un paramètre mal validé dans le service de profileur de tas.
Versions Affectées :
- Apache bRPC versions 1.11.0 jusqu’à celles antérieures à 1.15.0.
Recommandations :
- Mettre à jour Apache bRPC vers une version égale ou supérieure à 1.15.0.
