CVE-2025-48477

FreeScout is a free self-hosted help desk and shared mailbox. Prior to version 1.8.180, the application's logic requires the user to perform a correct sequence of actions to implement a functional capability, but the application allows access to the functional capability without correctly completing one or more actions in the sequence. The leaves the attributes of Mailbox object able to be changed by the fill method. This issue has been patched in version 1.8.180.
Configurations

Configuration 1 (hide)

cpe:2.3:a:freescout:freescout:*:*:*:*:*:*:*:*

History

04 Jun 2025, 15:36

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.1
References () https://github.com/freescout-help-desk/freescout/security/advisories/GHSA-2c82-qx7x-35h8 - () https://github.com/freescout-help-desk/freescout/security/advisories/GHSA-2c82-qx7x-35h8 - Exploit, Vendor Advisory
CWE NVD-CWE-noinfo
CPE cpe:2.3:a:freescout:freescout:*:*:*:*:*:*:*:*
First Time Freescout freescout
Freescout

30 May 2025, 16:31

Type Values Removed Values Added
Summary
  • (es) FreeScout es un servicio de asistencia gratuito y autoalojado, con buzón compartido. Antes de la versión 1.8.180, la lógica de la aplicación requería que el usuario realizara una secuencia correcta de acciones para implementar una función, pero la aplicación permitía el acceso a dicha función sin completar correctamente una o más acciones de la secuencia. Esto permitía modificar los atributos del objeto Buzón mediante el método fill. Este problema se solucionó en la versión 1.8.180.

30 May 2025, 05:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-05-30 05:15

Updated : 2025-06-04 15:36


NVD link : CVE-2025-48477

Mitre link : CVE-2025-48477

CVE.ORG link : CVE-2025-48477


JSON object : View

Products Affected

freescout

  • freescout
CWE
CWE-841

Improper Enforcement of Behavioral Workflow

NVD-CWE-noinfo