Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Edimax EW-7438RPn (CVE-2025-34024)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
20/06/2025
Última modificación:
23/09/2025

Descripción

Existe una vulnerabilidad de inyección de comandos del sistema operativo en el firmware 1.13 y anteriores del Edimax EW-7438RPn a través del controlador de formularios mp.asp. El endpoint /goform/mp gestiona incorrectamente la entrada del usuario al parámetro de comando. Un atacante autenticado puede inyectar comandos de shell utilizando metacaracteres de shell para ejecutar comandos arbitrarios como usuario root.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:edimax:ew-7438rpn_mini_firmware:*:*:*:*:*:*:*:* 1.13 (incluyendo)
cpe:2.3:h:edimax:ew-7438rpn_mini:-:*:*:*:*:*:*:*