Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cross Web Server (CVE-2025-34036)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
24/06/2025
Última modificación:
09/07/2025

Descripción

Existe una vulnerabilidad de inyección de comandos del sistema operativo en los DVR de marca blanca fabricados por TVT, que afecta a un servicio HTTP personalizado llamado "Cross Web Server" que escucha en los puertos TCP 81 y 82. La interfaz web no depura la entrada en la ruta URI enviada a la función de extracción de idioma. Cuando el servidor procesa una solicitud a /language/[lang]/index.html, utiliza la entrada [lang] de forma insegura en un comando de extracción de tar sin el escape adecuado. Esto permite que un atacante remoto no autenticado inyecte comandos de shell y ejecute comandos arbitrarios como root.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tvt:td-2108ts-cl_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tvt:td-2108ts-cl:-:*:*:*:*:*:*:*
cpe:2.3:o:tvt:td-2108ts-cl-a_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tvt:td-2108ts-cl-a:-:*:*:*:*:*:*:*
cpe:2.3:o:tvt:td-2116ts-cl_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tvt:td-2116ts-cl:-:*:*:*:*:*:*:*
cpe:2.3:o:tvt:td-2104ts-hc_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tvt:td-2104ts-hc:-:*:*:*:*:*:*:*
cpe:2.3:o:tvt:td-2108ts-hc_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tvt:td-2108ts-hc:-:*:*:*:*:*:*:*
cpe:2.3:o:tvt:td-2116ts-hc_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tvt:td-2116ts-hc:-:*:*:*:*:*:*:*
cpe:2.3:o:tvt:td-2104ts-hp_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tvt:td-2104ts-hp:-:*:*:*:*:*:*:*
cpe:2.3:o:tvt:td-2108ts-hp_firmware:-:*:*:*:*:*:*:*