Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OP5 Monitor (CVE-2025-34115)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
15/07/2025
Última modificación:
15/07/2025

Descripción

Existe una vulnerabilidad de inyección de comandos autenticados en OP5 Monitor hasta la versión 7.1.9 mediante el parámetro 'cmd_str' del endpoint command_test.php. Un usuario con acceso a la interfaz web puede explotar la función "Probar este comando" para ejecutar comandos de shell arbitrarios como usuario sin privilegios de la aplicación web. La vulnerabilidad reside en la sección de configuración de la aplicación y requiere credenciales de inicio de sesión válidas con acceso a la función de prueba de comandos. Este problema se ha corregido en la versión 7.2.0.