Uma vulnerabilidade de falsificação de pedidos do lado do servidor (SSRF) existe no servidor de atualização GravityZone do Bitdefender quando operado no modo de relevo. O componente proxy HTTP na porta 7074 usa uma lista de permissões de domínio para restringir as solicitações de saída, mas não consegue desinfectar corretamente os nomes de host que contêm null-byte (% 00 ) sequências. Ao criar um pedido para um domínio como o evil.com% 00.bitdefender.com, um atacante pode contornar a verificação da lista de permissões, fazendo com que o proxy encaminha as solicitações para sistemas arbitrários externos ou internos. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 2245 foi publicado em 2025 - 04 - 04 T 10: 15: 16.740 Z e última modificação em 2026 - 06 - 17 T 09: 06: 36.817 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 6.9, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:L/África do Sul:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X; CVSS 3.1, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 918.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: servidor de atualização de zona gravitacional bitdefender. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.