Beveiligingslek in PrestaShop v8.2.0: Deserialisatie kwetsbaarheid (CVE-2025-25692)

Beveiligingslek in PrestaShop v8.2.0: Deserialisatie kwetsbaarheid (CVE-2025-25692)

Er is een PHAR-deserialisatiekwetsbaarheid ontdekt in de _getHeaders functie van PrestaShop v8.2.0. Door deze kwetsbaarheid kunnen aanvallers willekeurige code uitvoeren via een speciaal geprepareerd POST-verzoek. Dit vormt een risico voor zowel technische gebruikers als minder technisch onderlegde beheerders; een aanvaller kan uw winkel compromitteren zonder user-interactie.

Overzicht

De kwetsbaarheid, geclassificeerd onder CWE-502 (Deserialization of Untrusted Data) en CWE-77 (Improper Neutralization of Special Elements used in a Command), heeft een CVSS-score van 6.5, wat binnen de ‘medium’ dreigingscategorie valt. Aanvallers kunnen misbruik maken via netwerktoegang zonder enige vereisten voor privileges of gebruikersinteractie.

Aanbevelingen

  • Zorg ervoor dat uw systeem niet op deze specifieke versie draait door te upgraden naar een onbeïnvloede versie van PrestaShop.
  • Monitor uw serverlogboek op verdacht POST-verkeer, als een tijdelijke maatregel.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-25692?

CVE-2025-25692 is een beveiligingskwetsbaarheid die betrekking heeft op PHAR-deserialisatie in PrestaShop v8.2.0, waardoor externe aanvallers via een specifiek verzoek willekeurige code kunnen uitvoeren.

Welke systemen zijn kwetsbaar voor CVE-2025-25692?

Systemen die draaien op PrestaShop v8.2.0 zijn kwetsbaar voor deze aanvalstechniek.

Bestaat er al een patch of beveiligingsupdate?

Het is raadzaam de officiële documentatie van PrestaShop te volgen voor updates of patches die beschikbaar worden gesteld.

Wat kan een aanvaller met deze kwetsbaarheid?

Met deze kwetsbaarheid kan een aanvaller zonder gebruikersinteractie wilde code uitvoeren, wat kan leiden tot verkregen toegang tot gevoelige gegevens of controle over de server.