Vulnerabilidad en SEC Consult Vulnerability Lab (CVE-2025-48417)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-321
Uso de claves de cifrado embebidas en el software
Fecha de publicación:
21/05/2025
Última modificación:
21/05/2025
Descripción
El certificado y la clave privada utilizados para proporcionar seguridad de la capa de transporte a las conexiones a la interfaz web (puerto TCP 443) están codificados en el firmware y se incluyen con los archivos de actualización. Un atacante puede usar la clave privada para realizar ataques de intermediario contra los usuarios de la interfaz de administración. Los archivos se encuentran en /etc/ssl (p. ej., salia.local.crt, salia.local.key y salia.local.pem). No existe la opción de cargar ni configurar certificados TLS personalizados.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA