Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ruijie NBR (CVE-2025-34057)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
02/07/2025
Última modificación:
03/07/2025

Descripción

Existe una vulnerabilidad de divulgación de información en Ruijie NBR series routers (que se sabe que afecta a los modelos NBR2000G, NBR1300G y NBR1000) a través del endpoint /WEB_VMS/LEVEL15/. Al manipular una solicitud POST específica con encabezados de cookie modificados y parámetros con un formato especial, un atacante no autenticado puede obtener las credenciales de la cuenta administrativa en texto plano. Esta falla permite la divulgación directa de datos confidenciales del usuario debido a comprobaciones de autenticación incorrectas y una lógica de backend insegura.