Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en A10 Networks AX Loadbalancer (CVE-2014-125125)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
31/07/2025
Última modificación:
31/07/2025

Descripción

Existe una vulnerabilidad de path traversal en las versiones 2.6.1-GR1-P5, 2.7.0 y anteriores de A10 Networks AX Loadbalancer. La vulnerabilidad reside en la gestión del parámetro filename en el endpoint /xml/downloads, que no depura correctamente la entrada del usuario. Un atacante no autenticado puede explotar esta vulnerabilidad enviando solicitudes HTTP manipuladas que contienen secuencias de directory traversal para leer archivos arbitrarios fuera del directorio de destino. Los archivos devueltos por el endpoint vulnerable se eliminan del sistema tras su recuperación. Esto puede provocar la divulgación no autorizada de información confidencial, como certificados SSL y claves privadas, así como la eliminación involuntaria de archivos.