按 Enter 到主內容區
:::

TWCERT/CC台灣電腦網路危機處理暨協調中心|企業資安通報協處|資安情資分享|漏洞通報|資安聯盟|資安電子報

:::
發布日期:
字型大小:

鼎新數智|EasyFlow GP - 存在3個漏洞

TVN ID TVN-202511008
CVE ID CVE-2025-13163, CVE-2025-13164, CVE-2025-13165
CVSS CVE-2025-13163:
4.9 (Medium) CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N

CVE-2025-13164:
4.9 (Medium) CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N

CVE-2025-13165:
7.5 (High) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
影響產品 EasyFlow GP 5.8.8.3至5.8.11.1.0810112:
CVE-2025-13163, CVE-2025-13164, CVE-2025-13165

EasyFlow GP 8.1.x至8.1.1.2:
CVE-2025-13163, CVE-2025-13165

EasyFlow GP 5.7.x 至 5.7.7.2版本:
CVE-2025-13165
問題描述 CVE-2025-13163:
EasyFlow GP存在Insufficiently Protected Credentials漏洞,已取得管理權限之遠端攻擊者可於系統前端取得資料庫明文帳號密碼。

CVE-2025-13164:
EasyFlow GP存在Insufficiently Protected Credentials漏洞,已取得管理權限之遠端攻擊者可於系統前端取得AD與系統郵件明文帳號密碼。

CVE-2025-13165:
EasyFlow GP存在Denial of service漏洞,未經身分鑑別之遠端攻擊者可發送特定請求阻斷網頁服務。
解決方法 5.8.x版請更新至5.8.11.1.081013(含)以後版本
8.1.x版請更新至8.1.1.3(含)以後版本
5.7.x版請升級至未受影響版本或安裝修補程式
漏洞通報者 CVE-2025-13163, CVE-2025-13164:
Tom Wang

CVE-2025-13165:
Harry Tsai(安華聯網)
公開日期 2025-11-17
回頁首