Vulnerabilidad en RaspAP raspap-webgui 3.3.1 (CVE-2025-44163)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-23
Limitación incorrecta de nombre de ruta relativa a un directorio restringido (Relative Path Traversal)
Fecha de publicación:
27/06/2025
Última modificación:
30/06/2025
Descripción
RaspAP raspap-webgui 3.3.1 es vulnerable a Directory Traversal en ajax/networking/get_wgkey.php. Un atacante autenticado puede enviar una solicitud POST manipulada con un payload de path traversal en el parámetro `entity` para sobrescribir archivos arbitrarios con permisos de escritura del servidor web mediante el uso indebido del comando `tee` utilizado en la ejecución del shell.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA