CVE-2025-34116
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
15/07/2025
Última modificación:
15/07/2025
Descripción
Existe una vulnerabilidad de ejecución remota de comandos en IPFire anterior a la versión 2.19 Core Update 101 a través de la interfaz CGI «proxy.cgi». Un atacante autenticado puede inyectar comandos de shell arbitrarios mediante valores manipulados en los campos del formulario de creación de usuarios de NCSA, lo que provoca la ejecución de comandos con privilegios de servidor web.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Referencias a soluciones, herramientas e información
- https://bugzilla.ipfire.org/show_bug.cgi?id=11087
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/linux/http/ipfire_proxy_exec.rb
- https://www.asafety.fr/en/vuln-exploit-poc/xss-rce-ipfire-2-19-core-update-101-remote-command-execution/
- https://www.exploit-db.com/exploits/39765
- https://www.ipfire.org/news/ipfire-2-19-core-update-101-released
- https://www.vulncheck.com/advisories/ipfire-authenticated-rce