Vulnerabilidade RCE do Apache Syncope Permite Injeção de Código Malicioso
O Apache Syncope revelou uma vulnerabilidade crítica, identificada como CVE-2025-57738, que permite que administradores autenticados executem código arbitrário em sistemas afetados. Essa falha afeta todas as versões do Apache Syncope 3.x anteriores à 3.0.14 e 4.x anteriores à 4.0.2, expondo as organizações a riscos significativos de comprometimento do sistema por meio da injeção de código Groovy malicioso.
A vulnerabilidade reside na implementação personalizada do Syncope, que permite que administradores estendam a funcionalidade central ao enviar código Java ou Groovy. Enquanto as extensões Java requerem arquivos JAR pré-compilados, os scripts Groovy podem ser enviados como código-fonte simples e compilados em tempo de execução, sem restrições de segurança. Isso significa que qualquer administrador com permissão para criar ou atualizar implementações Groovy pode injetar scripts que o servidor executa com privilégios totais.
A exploração exige credenciais válidas de administrador e pode ser realizada através de endpoints da API REST. Uma vez explorada, a vulnerabilidade permite que atacantes executem comandos de shell, leiam ou escrevam arquivos, e realizem conexões de rede, resultando em controle total sobre a implantação do Syncope. A Apache lançou versões corrigidas (3.0.14 e 4.0.2) que implementam um sandbox para bloquear operações perigosas, e as organizações são aconselhadas a atualizar imediatamente.
Fonte: https://cyberpress.org/apache-syncope-groovy-rce-vulnerability/
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
