Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Gefen WebFWC (CVE-2025-25504)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
05/05/2025
Última modificación:
17/06/2025

Descripción

Un problema en el script /usr/local/bin/jncs.sh de Gefen WebFWC (en productos AV sobre IP) v1.85h, v1.86v y v1.70 permite a atacantes con acceso a la red conectarse al dispositivo a través del puerto TCP 4444 sin autenticación y ejecutar comandos arbitrarios con privilegios de root.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:niceforyou:gefen_webfwc:1.70v:*:*:*:*:*:*:*
cpe:2.3:o:niceforyou:gefen_gf-avip-mc_firmware:a5.22:*:*:*:*:*:*:*
cpe:2.3:a:niceforyou:gefen_webfwc:1.85h:*:*:*:*:*:*:*
cpe:2.3:a:niceforyou:gefen_webfwc:1.86v:*:*:*:*:*:*:*
cpe:2.3:o:niceforyou:gefen_gf-avip-mc_firmware:a5.310:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información