Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Infinera G42 (CVE-2025-27025)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/07/2025
Última modificación:
03/07/2025

Descripción

El dispositivo objetivo expone un servicio en un puerto TCP específico con un endpoint configurado. El acceso a dicho endpoint se otorga mediante un método de autenticación básica. El endpoint también acepta el método PUT y permite escribir archivos en el sistema de archivos del dispositivo objetivo. Los archivos se escriben como root. Con Postman, es posible realizar un ataque de Directory Traversal y escribir archivos en cualquier ubicación del sistema de archivos del dispositivo. De forma similar al método PUT, es posible utilizar el mismo mecanismo para leer cualquier archivo del sistema de archivos mediante el método GET.