Plataforma
other
Componente
unica-centralized-offer-management
Corrigido em
25.1.1
Uma vulnerabilidade de Server-Side Request Forgery (SSRF) foi identificada no HCL Unica Centralized Offer Management. Essa falha permite que um atacante, explorando a validação inadequada de entrada, envie solicitações maliciosas para o aplicativo, potencialmente acessando recursos internos ou realizando ações não autorizadas. As versões afetadas são aquelas anteriores ou iguais à 25.1. A correção para esta vulnerabilidade foi lançada na versão 25.1.1.
A exploração bem-sucedida desta vulnerabilidade SSRF pode permitir que um atacante acesse recursos internos que normalmente não estão expostos à internet. Isso pode incluir dados confidenciais armazenados em servidores internos, acesso a serviços de administração ou até mesmo a execução de comandos no servidor subjacente, dependendo das permissões do usuário da aplicação. O impacto potencial varia de acordo com a configuração do ambiente, mas pode incluir a divulgação de informações sensíveis, a interrupção de serviços e, em casos extremos, a tomada de controle do sistema. A falta de validação adequada da entrada permite que o atacante manipule o aplicativo para fazer solicitações a qualquer URL especificado, ampliando o escopo do ataque.
A vulnerabilidade CVE-2025-31993 foi divulgada em 2025-10-12. Não há informações disponíveis sobre a inclusão desta vulnerabilidade no KEV (CISA Known Exploited Vulnerabilities) ou sobre a existência de um EPSS (Exploit Prediction Score System) score. Atualmente, não há public proof-of-concept (PoC) amplamente disponíveis, mas a natureza da vulnerabilidade SSRF a torna um alvo potencial para exploração. É recomendável monitorar as fontes de inteligência de ameaças para detectar possíveis campanhas de exploração.
Organizations utilizing HCL Unica Centralized Offer Management, particularly those with internal services accessible via the application, are at risk. Deployments with weak network segmentation or overly permissive access controls are especially vulnerable.
disclosure
Status do Exploit
EPSS
0.04% (percentil 12%)
CISA SSVC
Vetor CVSS
A mitigação primária para esta vulnerabilidade é a atualização para a versão 25.1.1 ou superior do Unica Centralized Offer Management. Enquanto a atualização não for possível, implemente medidas de segurança adicionais, como a restrição de acesso à rede e a configuração de firewalls para bloquear o tráfego de entrada e saída não autorizado. Considere a implementação de um Web Application Firewall (WAF) com regras para detectar e bloquear solicitações SSRF. Monitore os logs do sistema em busca de atividades suspeitas, como solicitações para URLs internas inesperadas. Verifique se a atualização foi aplicada corretamente acessando a página de informações do sistema e confirmando a versão instalada.
Atualize HCL Unica Centralized Offer Management para uma versão corrigida que solucione a vulnerabilidade SSRF. Consulte o artigo da base de conhecimento da HCL para obter mais detalhes e instruções específicas de atualização: https://support.hcl-software.com/csm?id=kb_article&sysparm_article=KB0124422
Análise de vulnerabilidades e alertas críticos diretamente no seu e-mail.
CVE-2025-31993 is a Server-Side Request Forgery vulnerability affecting HCL Unica Centralized Offer Management versions up to 25.1, allowing attackers to potentially access internal resources.
You are affected if you are using HCL Unica Centralized Offer Management version 25.1 or earlier. Upgrade to 25.1.1 or later to mitigate the risk.
The recommended fix is to upgrade to HCL Unica Centralized Offer Management version 25.1.1 or later. Consider input validation as a temporary workaround.
Currently, there are no confirmed reports of active exploitation, but the SSRF nature warrants vigilance.
Please refer to the official HCL security advisory for detailed information and updates regarding CVE-2025-31993.
Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.