Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Riverbed SteelHead VCX (CVE-2025-34098)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
10/07/2025
Última modificación:
15/07/2025

Descripción

Existe una vulnerabilidad de path traversal en los dispositivos Riverbed SteelHead VCX (confirmada en VCX255U 9.6.0a) debido a una validación de entrada incorrecta en la funcionalidad de filtrado de registros, expuesta a través de la interfaz web de administración. Un atacante autenticado puede explotar esta vulnerabilidad enviando expresiones de filtro manipuladas al endpoint log_filter mediante el parámetro filterStr. Esta entrada es procesada por un analizador backend que permite la ejecución de la sintaxis de expansión de archivos, lo que permite al atacante recuperar archivos arbitrarios del sistema a través de la interfaz de visualización de registros.