Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en VICIdial (CVE-2025-34099)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
10/07/2025
Última modificación:
07/08/2025

Descripción

Existe una vulnerabilidad de inyección de comandos no autenticados en las versiones 2.9 RC1 a 2.13 RC1 de VICIdial, dentro del componente vicidial_sales_viewer.php cuando el cifrado de contraseña está habilitado (una configuración no predeterminada). La aplicación pasa incorrectamente la contraseña de autenticación básica HTTP directamente a una llamada a exec() sin la debida autorización. Esto permite a atacantes remotos inyectar y ejecutar comandos arbitrarios del sistema operativo como si fueran el usuario del servidor web.