Skip to main content

У ПЗ Xerox FreeFlow Core виявлено дві серйозні вразливості

02 вересня, 2025

У програмній платформі Xerox FreeFlow Core для автоматизації процесів додрукарської підготовки виявлено дві серйозні вразливості.

Обидві вразливості виявили фахівці американської Horizon3. Одна з них CVE-2025-8355 з оцінкою CVSS 7,5 балів, що виникає через некоректне очищення XML-введення, дозволяє впровадити сторонні дані, що, у свою чергу, уможливлює заміну серверного запиту або, так звані, SSRF-атаки.

Друга вразливість CVE-2025-8356 з оцінкою CVSS 9,8 балів загрожує набагато сумнішими наслідками, відкриваючи доступ до файлів і дозволяючи віддалено запустити шкідливий код через команди JMF.

Xerox змогла випустити оновлення ПЗ FreeFlow Core версії 8.0.5 з усуненням даних критичних уразливостей лише 8 серпня, хоча попередження від Horizon3 отримала ще в червні поточного року. При цьому клієнтам, чиї системи складно оновити, Xerox рекомендує розглянути можливість обмеження доступу до служби клієнтської JMF, яка за промовчанням прослуховує порт 4004.

Pin It