Vulnerabilidad en Ksenia Security Lares 4.0 Home Automation (CVE-2025-15113)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-256
Almacenamiento de un contraseña en texto claro
Fecha de publicación:
30/12/2025
Última modificación:
11/03/2026
Descripción
Ksenia Security Lares 4.0 Home Automation versión 1.6 contiene una vulnerabilidad de endpoint desprotegido que permite a atacantes autenticados cargar imágenes binarias del sistema de archivos MPFS. Los atacantes pueden explotar esta vulnerabilidad para sobrescribir la memoria de programa flash y potencialmente ejecutar código arbitrario en el servidor web del sistema de automatización del hogar.
Impacto
Puntuación base 4.0
8.50
Gravedad 4.0
ALTA
Puntuación base 3.x
9.30
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:kseniasecurity:lares_firmware:1.6:*:*:*:*:*:*:* | ||
| cpe:2.3:h:kseniasecurity:lares:4.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://packetstorm.news/files/id/190178/
- https://www.kseniasecurity.com/
- https://www.vulncheck.com/advisories/ksenia-security-lares-home-automation-remote-code-execution-via-mpfs-upload
- https://www.zeroscience.mk/en/vulnerabilities/ZSL-2025-5930.php
- https://www.zeroscience.mk/en/vulnerabilities/ZSL-2025-5930.php



