Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Polycom HDX (CVE-2025-34093)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
10/07/2025
Última modificación:
15/07/2025

Descripción

Existe una vulnerabilidad de inyección de comandos autenticados en la interfaz de shell de comandos de la serie Polycom HDX, accesible a través de Telnet. El comando lan traceroute de la consola devcmds acepta entradas no autorizadas, lo que permite a los atacantes ejecutar comandos arbitrarios del sistema. Al inyectar metacaracteres de shell a través de la interfaz traceroute, un atacante puede ejecutar código remoto bajo el contexto del usuario root. Esta falla afecta a sistemas con acceso a Telnet habilitado y acceso no autenticado permitido o con credenciales conocidas.