Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Idera Up.Time Monitoring Station (CVE-2025-34121)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
16/07/2025
Última modificación:
17/07/2025

Descripción

Existe una vulnerabilidad de carga arbitraria de archivos no autenticados en las versiones de Idera Up.Time Monitoring Station hasta la 7.2 (incluida). El script `wizards/post2file.php` acepta parámetros POST arbitrarios, lo que permite a los atacantes cargar archivos PHP manipulados en la raíz web. Una explotación exitosa resulta en la ejecución remota de código como usuario del servidor web. NOTA: La omisión de esta vulnerabilidad se conoce como CVE-2015-9263.