Vulnerabilidad en Marvell QConvergeConsole getFileFromURL (CVE-2025-6802)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
07/07/2025
Última modificación:
14/07/2025
Descripción
Vulnerabilidad de ejecución remota de código en la carga de archivos sin restricciones Marvell QConvergeConsole getFileFromURL. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de Marvell QConvergeConsole. No se requiere autenticación para explotar esta vulnerabilidad. La falla específica se encuentra en la implementación del método getFileFromURL. El problema se debe a la falta de una validación adecuada de los datos proporcionados por el usuario, lo que puede permitir la carga de archivos arbitrarios. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de SYSTEM. Era ZDI-CAN-24922.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:marvell:qconvergeconsole:*:*:*:*:*:*:*:* | 5.5.0.85 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página