High7
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N

PT-2025-42: Insufficient Protection Against CRLF-injection in FreeScout

Error type:

  • CWE‑134:Use of Externally‑Controlled Format String

Vulnerability vector:

  • Base vulnerability score (CVSSv4.0): CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N

  • Severity (CVSSv4.0): 7.0 (High)

Description:

The vulnerability was identified in FreeScout, versions v.1.8.173 and 1.8.174.

The discovered vulnerability allows an attacker to inject special characters into string‑formatting functions because user input is not properly validated, leading to CRLF‑injection attacks.

Vulnerability status: Confirmed by vendor

Date of vulnerability remediation: 16.05.2025

Recommendations:

Additional information: Security advisory

Researcher: Ilya Tsaturov, Daniil Satyaev, Roman Cheremnykh, Artem Deikov, Artem Danilov, Stanislav Gleym (Positive Technologies)

Identifiers:

CVE-2025-48388

BDU:2025-06944

Vendor:

FreeScout

Vulnerable product:

FreeScout

Vulnerable versions:

v.1.8.173 and 1.8.174