High7
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N

PT-2025-45: Arbitrary file upload in FreeScout

Error type:

  • CWE-434:Unrestricted Upload of File with Dangerous Type

Vulnerability vector:

  • Base vulnerability score (CVSSv4.0): CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N

  • Severity (CVSSv4.0): 7.0 (High)

Description:

The vulnerability was identified in FreeScout, versions v.1.8.173 and 1.8.174.

The discovered vulnerability allows an attacker to upload arbitrary (including executable) files containing malicious code because the application does not perform sufficient validation of uploaded files.

Vulnerability status: Confirmed by vendor

Date of vulnerability remediation: 23.05.2025

Recommendations:

  • Update to version 1.8.179 or higher

Additional information: Security advisory

Researcher: Ilya Tsaturov, Daniil Satyaev, Roman Cheremnykh, Artem Deikov, Artem Danilov, Stanislav Gleym (Positive Technologies)

Identifiers:

CVE-2025-48471

BDU:2025-06947

Vendor:

FreeScout

Vulnerable product:

FreeScout

Vulnerable versions:

v.1.8.173 and 1.8.174