Vulnerabilidad en GatesAir Maxiva UAXT y VAXT (CVE-2025-22960)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
13/02/2025
Última modificación:
17/03/2025
Descripción
Existe una vulnerabilidad de secuestro de sesión en la interfaz de administración basada en web de los transmisores GatesAir Maxiva UAXT y VAXT. Los atacantes no autenticados pueden acceder a los archivos de registro expuestos (/logs/debug/xteLog*), lo que podría revelar información confidencial relacionada con la sesión, como los identificadores de sesión (sess_id) y los tokens de éxito de la autenticación (user_check_password OK). La explotación de esta falla podría permitir a los atacantes secuestrar sesiones activas, obtener acceso no autorizado y aumentar los privilegios en los dispositivos afectados.
Impacto
Puntuación base 3.x
8.00
Gravedad 3.x
ALTA