Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Netcore y Netis (CVE-2025-34117)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
16/07/2025
Última modificación:
17/07/2025

Descripción

Existe una vulnerabilidad de ejecución remota de código en varios modelos de routers Netcore y Netis con firmware publicado antes de agosto de 2014 debido a la presencia de un detector de puerta trasera no documentado en el puerto UDP 53413. Los límites exactos de la versión aún no se han documentado. Un atacante remoto no autenticado puede enviar paquetes UDP especialmente manipulados para ejecutar comandos arbitrarios en el dispositivo afectado. Esta puerta trasera utiliza un mecanismo de autenticación codificado y acepta comandos de shell tras la autenticación. Algunos modelos de dispositivos incluyen una implementación no estándar del comando `echo`, lo que podría afectar su explotabilidad.