High8.6
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

PT-2025-43: Deserialization of untrusted data in FreeScout

Error type:

  • CWE-502:Deserialization of Untrusted Data

Vulnerability vector:

  • Base vulnerability score (CVSSv4.0): CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

  • Severity (CVSSv4.0): 8.6 (High)

Description:

The vulnerability was identified in FreeScout, versions v.1.8.173 and 1.8.174.

The discovered vulnerability allows an attacker to execute arbitrary code on the server because the application performs insufficient validation of user‑supplied data during deserialization.

Vulnerability status: Confirmed by vendor

Date of vulnerability remediation: 16.05.2025

Recommendations:

Additional information: Security advisory

Researcher: Ilya Tsaturov, Daniil Satyaev, Roman Cheremnykh, Artem Deikov, Artem Danilov, Stanislav Gleym (Positive Technologies)

Identifiers:

CVE-2025-48389

BDU:2025-06945

Vendor:

FreeScout

Vulnerable product:

FreeScout

Vulnerable versions:

v.1.8.173 and 1.8.174