Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Omisión de autenticación en RevPi Webstatus de KUNBUS

Fecha de publicación 11/07/2025
Identificador
INCIBE-2025-0372
Importancia
5 - Crítica
Recursos Afectados
  • Revolution Pi Webstatus: versiones 2.4.5 y anteriores.
  • Revolution Pi OS Bullseye: 04/2024.
  • Revolution Pi OS Bullseye: 09/2023.
  • Revolution Pi OS Bullseye: 07/2023.
  • Revolution Pi OS Bullseye: 06/2023.
  • Revolution Pi OS Bullseye: 02/2024.
Descripción

Ajay Anto informó de una vulnerabilidad de severidad crítica a KUNBUS PSIRT, cuya explotación podría permitir a un atacante eludir la autenticación y obtener acceso no autorizado a la aplicación.

Solución

Para Revolution Pi Webstatus versión 2.4.5 y anteriores, KUNBUS recomienda instalar el paquete actualizado versión 2.4.6 usando apt-get update && apt-get upgrade o descargándolo manualmente e instalandolo mediante dpkg.

Detalle

La aplicación Revolution Pi Webstatus es vulnerable a una omisión de autenticación. La comprobación de la contraseña es vulnerable a una conversión de tipo implícita. Esto da lugar a una autenticación incorrecta si se proporciona el valor JSON TRUE en el hashcode del parámetro de contraseña.

Se ha asignado el identificador CVE-2025-41646 para esta vulnerabilidad.