Vulnerabilidad en SunFounder Pironman Dashboard (CVE-2026-25069)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
01/02/2026
Última modificación:
03/02/2026
Descripción
SunFounder Pironman Dashboard (pm_dashboard) versión 1.3.13 y anteriores contienen una vulnerabilidad de salto de ruta en los endpoints de la API de archivos de registro. Un atacante remoto no autenticado puede suministrar secuencias de salto de ruta a través del parámetro filename para leer y eliminar archivos arbitrarios. La explotación exitosa puede divulgar información sensible y eliminar archivos críticos del sistema, lo que resulta en pérdida de datos y posible compromiso del sistema o denegación de servicio.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Referencias a soluciones, herramientas e información
- https://gist.github.com/chapochapo/5db8702ede862af5c59a28b5d5a0aba3
- https://github.com/sunfounder/pm_dashboard
- https://github.com/sunfounder/pm_dashboard/blob/main/pm_dashboard/pm_dashboard.py#L440
- https://github.com/sunfounder/pm_dashboard/blob/main/pm_dashboard/pm_dashboard.py#L62
- https://www.vulncheck.com/advisories/sunfounder-pironman-dashboard-path-traversal-arbitrary-file-read-deletion



