Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Blue Angel Software Suite (CVE-2025-34033)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
24/06/2025
Última modificación:
09/07/2025

Descripción

Existe una vulnerabilidad de inyección de comandos del sistema operativo en Blue Angel Software Suite, que se ejecuta en dispositivos Linux integrados, mediante el parámetro ping_addr del script webctrl.cgi. La aplicación no depura correctamente la entrada antes de pasarla al comando ping a nivel de sistema. Un atacante autenticado puede inyectar comandos arbitrarios añadiendo metacaracteres de shell al parámetro ping_addr en una solicitud GET manipulada a /cgi-bin/webctrl.cgi?action=pingtest_update. La salida del comando se refleja en la interfaz web de la aplicación, lo que permite a los atacantes ver los resultados directamente. Se pueden usar credenciales predeterminadas y de puerta trasera para acceder a la interfaz y explotar el problema. Una explotación exitosa resulta en la ejecución de comandos arbitrarios como usuario root.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:5vtechnologies:blue_angel_software_suite:*:*:*:*:*:*:*:*