Vulnerabilidad en Arista (CVE-2025-2767)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
23/04/2025
Última modificación:
14/08/2025
Descripción
Vulnerabilidad de ejecución remota de código en el agente de usuario del firewall Arista NG Cross-Site Scripting. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas del firewall Arista NG. Se requiere una mínima interacción del usuario para explotarla. La falla específica se encuentra en el procesamiento del encabezado HTTP User-Agent. El problema se debe a la falta de una validación adecuada de los datos proporcionados por el usuario, lo que puede provocar la inyección de un script arbitrario. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de root. Era ZDI-CAN-24407.
Impacto
Puntuación base 3.x
9.60
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:arista:ng_firewall:17.1.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página