Vulnerabilidad en sar2html (CVE-2025-34030)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/06/2025
Última modificación:
20/11/2025
Descripción
Existe una vulnerabilidad de inyección de comandos del sistema operativo en sar2html versión 3.2.2 y anteriores a través del parámetro plot en index.php. La aplicación no depura la entrada proporcionada por el usuario antes de usarla en un contexto a nivel de sistema. Atacantes remotos no autenticados pueden inyectar comandos de shell añadiéndolos al parámetro plot (p. ej., ?plot=;id) en una solicitud GET manipulada. La salida del comando se muestra en la interfaz de la aplicación tras interactuar con la interfaz de selección de host. Una explotación exitosa conlleva la ejecución de comandos arbitrarios en el sistema subyacente.
Impacto
Puntuación base 4.0
10.00
Gravedad 4.0
CRÍTICA



