Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-34070

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
02/07/2025
Última modificación:
03/07/2025

Descripción

Una vulnerabilidad de falta de autenticación en el componente GFIAgent de GFI Kerio Control 9.4.5 permite a atacantes remotos no autenticados realizar operaciones privilegiadas. El servicio GFIAgent, responsable de la integración con GFI AppManager, expone servicios HTTP en los puertos 7995 y 7996 sin la autenticación adecuada. El controlador /proxy del puerto 7996 permite el reenvío arbitrario a endpoints administrativos cuando se le proporciona un UUID de dispositivo, que a su vez puede obtenerse del puerto 7995. Esto resulta en una omisión completa de la autenticación, lo que permite el acceso a API administrativas confidenciales.