Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AVTECH DVR (CVE-2025-34054)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
01/07/2025
Última modificación:
20/11/2025

Descripción

Existe una vulnerabilidad de inyección de comandos no autenticados en dispositivos AVTECH DVR mediante Search.cgi?action=cgi_query. El uso de wget sin depuración de entrada permite a los atacantes inyectar comandos de shell mediante los parámetros `username` o `queryb64str`, ejecutándolos como root.