Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EasyCafe Server 2.2.14 (CVE-2025-34119)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
16/07/2025
Última modificación:
17/07/2025

Descripción

Existe una vulnerabilidad de divulgación remota de archivos en EasyCafe Server 2.2.14, explotable por atacantes remotos no autenticados a través del puerto TCP 831. El servidor escucha un protocolo personalizado donde el código de operación 0x43 puede usarse para solicitar archivos arbitrarios por ruta absoluta. Si el archivo existe y es accesible, su contenido se devuelve sin autenticación. Esta falla permite a los atacantes recuperar archivos confidenciales como la configuración del sistema, archivos de contraseñas o datos de aplicaciones.