Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en oxidized-web (CVE-2025-27590)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
03/03/2025
Última modificación:
10/03/2025

Descripción

En oxidized-web (también conocido como Oxidized Web) anterior a 0.15.0, la página de migración de RANCID permite que un usuario no autenticado obtenga control sobre la cuenta de usuario de Linux que ejecuta oxidized-web.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oxidized_web_project:oxidized_web:*:*:*:*:*:oxidized:*:* 0.15.0 (excluyendo)