Vulnerabilidad en OAstium VoIP PBX astium-confweb-2.1-25399 (CVE-2013-10043)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
31/07/2025
Última modificación:
31/07/2025
Descripción
Existe una vulnerabilidad en OAstium VoIP PBX astium-confweb-2.1-25399 y versiones anteriores, donde una validación de entrada incorrecta en el script logon.php permite a un atacante eludir la autenticación mediante inyección SQL. Una vez autenticado como administrador, el atacante puede cargar código PHP arbitrario a través del campo importcompany en import.php, lo que resulta en la ejecución remota de código. El payload malicioso se inyecta en /usr/local/astium/web/php/config.php y se ejecuta con privilegios de root al activar una recarga de la configuración mediante sudo /sbin/service astcfgd reload. Una explotación exitosa compromete completamente el sistema.
Impacto
Puntuación base 4.0
9.50
Gravedad 4.0
CRÍTICA



