按 Enter 到主內容區
:::

TWCERT-電子報

:::
發布日期:
字型大小:

百加資通|EIP Plus - 存在2個漏洞

TVN ID TVN-202511003
CVE ID CVE-2025-12866, CVE-2025-12867
CVSS CVE-2025-12866:
9.8 (Critical)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2025-12867:
7.2 (High) CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
影響產品 EIP Plus RELEASE_240626(不含)以前版本
問題描述 CVE-2025-12866(Weak Password Recovery Mechanism):
未經身分鑑別之遠端攻擊者可預測或暴力破解忘記密碼連結,進而成功修改任意使用者密碼。

CVE-2025-12867(Arbitrary File Uplaod):
已取得管理權限之遠端攻擊者可上傳並執行網頁後門程式,進而於伺服器端執行任意程式碼。
解決方法 更新至RELEASE_240626(含)以後版本
漏洞通報者 CVE-2025-12866:
Tree(CHT Security)

CVE-2025-12867:
Huang Yu Ze(CHT Security)
公開日期 2025-11-10
回頁首