Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Selea CarPlateServer (CPS) (CVE-2020-36904)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
31/12/2025
Última modificación:
31/12/2025

Descripción

Selea CarPlateServer 4.0.1.6 contiene una vulnerabilidad de ejecución remota de programas que permite a los atacantes ejecutar binarios arbitrarios de Windows manipulando el parámetro de configuración NO_LIST_EXE_PATH. Los atacantes pueden omitir la autenticación a través del endpoint /cps/ y modificar la configuración del servidor, incluyendo el cambio de contraseñas de administrador y la ejecución de comandos del sistema.