Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GatesAir Maxiva UAXT, VAXT (CVE-2025-22961)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
13/02/2025
Última modificación:
12/03/2025

Descripción

Existe una vulnerabilidad crítica de divulgación de información en la interfaz de administración basada en web de los transmisores GatesAir Maxiva UAXT, VAXT debido a un control de acceso incorrecto (CWE-284). Los atacantes no autenticados pueden acceder directamente a archivos de respaldo de bases de datos confidenciales (snapshot_users.db) a través de URL expuestas públicamente (/logs/devcfg/snapshot/ y /logs/devcfg/user/). La explotación de esta vulnerabilidad permite la recuperación de datos confidenciales de usuarios, incluidas las credenciales de inicio de sesión, lo que puede provocar un compromiso total del sistema.