Vulnerabilidad en GFI Kerio Control 9.4.5 (CVE-2025-34071)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
02/07/2025
Última modificación:
17/09/2025
Descripción
Una vulnerabilidad de ejecución remota de código en GFI Kerio Control 9.4.5 permite a atacantes con acceso administrativo cargar y ejecutar código arbitrario mediante la función de actualización de firmware. El mecanismo de actualización del sistema acepta archivos .img sin firmar, que pueden modificarse para incluir scripts maliciosos en los componentes upgrade.sh o de imagen de disco. Estas imágenes de actualización modificadas no se validan en cuanto a autenticidad ni integridad, y el sistema las ejecuta después de la carga, lo que permite el acceso root.
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gfi:kerio_control:9.4.5:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



