Vulnerabilidad en Idera Up.Time Monitoring Station (CVE-2025-34121)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
16/07/2025
Última modificación:
17/07/2025
Descripción
Existe una vulnerabilidad de carga arbitraria de archivos no autenticados en las versiones de Idera Up.Time Monitoring Station hasta la 7.2 (incluida). El script `wizards/post2file.php` acepta parámetros POST arbitrarios, lo que permite a los atacantes cargar archivos PHP manipulados en la raíz web. Una explotación exitosa resulta en la ejecución remota de código como usuario del servidor web. NOTA: La omisión de esta vulnerabilidad se conoce como CVE-2015-9263.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Referencias a soluciones, herramientas e información
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/multi/http/uptime_file_upload_1.rb
- https://web.archive.org/web/20150210113937/http://www.security-assessment.com/files/documents/advisory/Up.Time%207.2%20-%20Arbitrary%20File%20Upload.pdf
- https://www.exploit-db.com/exploits/38732
- https://www.vulncheck.com/advisories/idera-uptime-arbitrary-file-upload-rce