Een nieuw beveiligingslek, CVE-2025-9107, is ontdekt in Portabilis i-Diario tot versie 1.5.0. Dit kritieke probleem stelt aanvallers in staat om via cross site scripting en code injection gevoelige acties uit te voeren vanaf een externe locatie. Het lek is publiek gedocumenteerd en kan zonder tussenkomst van de gebruiker door kwaadwillenden worden benut.
Met deze kwetsbaarheid kunnen onbetrouwbare scripts worden uitgevoerd in de browser van een nietsvermoedende gebruiker. Hierdoor kan een aanvaller mogelijk toegang krijgen tot gevoelige informatie of sessies.
Overzicht
De cross site scripting (CWE-79) en code injection (CWE-94) kwetsbaarheden bevinden zich in de /alunos/search_autocomplete functie. Versies 1.0 tot 1.5.0 van i-Diario zijn getroffen.
Versies getroffen: 1.0, 1.1, 1.2, 1.3, 1.4, 1.5.0
Aanbevelingen
- Controleer direct of uw versie van Portabilis i-Diario een van de kwetsbare versies is.
- Beveilig en update uw systemen zodra er patches beschikbaar komen.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-9107?
Het betreft een cross site scripting en code injection kwetsbaarheid in Portabilis i-Diario, waarbij ongewenste scriptinvoeringen mogelijk zijn.
Welke systemen zijn kwetsbaar voor CVE-2025-9107?
Alle systemen met Portabilis i-Diario versies 1.0 tot 1.5.0 kunnen getroffen worden.
Bestaat er al een patch of beveiligingsupdate?
Op dit moment is er nog geen officiële patch, maar houd de website van de leverancier goed in de gaten.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan scripts injecteren die in de browser van de gebruiker worden uitgevoerd, wat kan leiden tot datadiefstal of sessiekaping.

