CVE-2025-65103
PHP Análise e mitigação de vulnerabilidades

Visão geral

OpenSTAManager contains an authenticated SQL Injection vulnerability (CVE-2025-65103) in its API through the 'display' parameter. The vulnerability was discovered and disclosed on November 19, 2025, affecting versions 2.9.4 and earlier, with version 2.9.5 providing the patch. This security flaw allows any authenticated user, regardless of their permission level, to execute arbitrary SQL queries against the system's database (GitHub Advisory, Miggo Database).

Detalhes técnicos

The vulnerability exists in the retrieve() method within src/API/Manager.php, where user input from the display GET parameter is processed without proper validation. The code strips surrounding brackets [], splits the string by commas, and passes each resulting element directly into the selectRaw() function of the query builder without sanitization. The vulnerability has been assigned a CVSS v3.1 score of 8.8 (High), with the vector string CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (GitHub Advisory).

Impacto

The vulnerability allows authenticated attackers to exfiltrate all data from the database, including user credentials, customer information, invoices, and internal data. Additionally, attackers can modify or delete data, compromising data integrity, and potentially achieve further system compromise depending on the database user's privileges and system configuration (GitHub Advisory).

Mitigação e soluções alternativas

Users should upgrade to OpenSTAManager version 2.9.5 or later, which contains the patch for this vulnerability (GitHub Advisory).

Recursos adicionais


OrigemEste relatório foi gerado usando IA

Relacionado PHP Vulnerabilidades:

CVE ID

Gravidade

Pontuação

Tecnologias

Nome do componente

Exploração do CISA KEV

Tem correção

Data de publicação

CVE-2025-65103HIGH8.8
  • PHPPHP
  • devcode-it/openstamanager
NãoSimNov 19, 2025
CVE-2025-65013MEDIUM6.2
  • PHPPHP
  • librenms/librenms
NãoSimNov 18, 2025
CVE-2025-65093MEDIUM5.5
  • PHPPHP
  • librenms/librenms
NãoNãoNov 18, 2025
CVE-2025-65012MEDIUM5.1
  • PHPPHP
  • getkirby/cms
NãoSimNov 18, 2025
CVE-2025-65014LOW3.7
  • PHPPHP
  • librenms/librenms
NãoSimNov 18, 2025

Avaliação de vulnerabilidade gratuita

Compare sua postura de segurança na nuvem

Avalie suas práticas de segurança na nuvem em 9 domínios de segurança para comparar seu nível de risco e identificar lacunas em suas defesas.

Solicitar avaliação

Marque uma demonstração personalizada

Pronto para ver a Wiz em ação?

"A melhor experiência do usuário que eu já vi, fornece visibilidade total para cargas de trabalho na nuvem."
David EstlickCISO
"A Wiz fornece um único painel de vidro para ver o que está acontecendo em nossos ambientes de nuvem."
Adão FletcherDiretor de Segurança
"Sabemos que se a Wiz identifica algo como crítico, na verdade é."
Greg PoniatowskiChefe de Gerenciamento de Ameaças e Vulnerabilidades