Home

Description

EN DE

A flaw has been found in Sistemas Pleno Gestão de Locação up to 2025.7.x. The impacted element is an unknown function of the file /api/areacliente/pessoa/validarCpf of the component CPF Handler. Executing manipulation of the argument pes_cpf can lead to authorization bypass. The attack can be executed remotely. The exploit has been published and may be used. Upgrading to version 2025.8.0 is sufficient to resolve this issue. It is advisable to upgrade the affected component.

Es wurde eine Schwachstelle in Sistemas Pleno Gestão de Locação up to 2025.7.x entdeckt. Betroffen davon ist eine unbekannte Funktion der Datei /api/areacliente/pessoa/validarCpf der Komponente CPF Handler. Durch das Beeinflussen des Arguments pes_cpf mit unbekannten Daten kann eine authorization bypass-Schwachstelle ausgenutzt werden. Umgesetzt werden kann der Angriff über das Netzwerk. Die Schwachstelle wurde öffentlich offengelegt und könnte ausgenutzt werden. Mit einem Upgrade auf Version 2025.8.0 lässt sich dieses Problem beheben. Es wird geraten, die betroffene Komponente zu aktualisieren.

PUBLISHED Reserved 2025-09-25 | Published 2025-09-25 | Updated 2025-09-25 | Assigner VulDB




MEDIUM: 6.9CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P
MEDIUM: 5.3CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/E:P/RL:O/RC:C
MEDIUM: 5.3CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/E:P/RL:O/RC:C
5.0AV:N/AC:L/Au:N/C:P/I:N/A:N/E:POC/RL:OF/RC:C

Problem types

Authorization Bypass

Improper Authorization

Product status

2025.0
affected

2025.1
affected

2025.2
affected

2025.3
affected

2025.4
affected

2025.5
affected

2025.6
affected

2025.7
affected

2025.8.0
unaffected

Timeline

2025-09-25:Advisory disclosed
2025-09-25:VulDB entry created
2025-09-25:VulDB entry last update

Credits

Syrtain (VulDB User) reporter

References

vuldb.com/?id.325817 (VDB-325817 | Sistemas Pleno Gestão de Locação CPF validarCpf authorization) vdb-entry technical-description

vuldb.com/?ctiid.325817 (VDB-325817 | CTI Indicators (IOB, IOC, IOA)) signature permissions-required

vuldb.com/?submit.652282 (Submit #652282 | Sistemas Pleno Gestão de Locação Prior to 2025.8.0 Insecure Direct Object Reference (IDOR)) third-party-advisory

github.com/lfparizzi/CVE-Sistemas_Pleno/tree/main related

github.com/...VE-Sistemas_Pleno/tree/main?tab=readme-ov-file exploit

cve.org (CVE-2025-10947)

nvd.nist.gov (CVE-2025-10947)

Download JSON