Riverbed Technology · Riverbed Steelcentral Netprofiler · CVE-2025-34112
**Nome do Software Vulnerável e Versões Afetadas**
Riverbed SteelCentral NetProfiler e NetExpress versão 10.8.7
**Descrição**
Existe uma vulnerabilidade de execução remota de código em múltiplas etapas autenticada. Uma vulnerabilidade de injeção de SQL no endpoint `/api/common/1.0/login` pode ser explorada para criar uma nova conta de usuário no banco de dados do appliance. Este usuário pode então acionar uma vulnerabilidade de injeção de comandos no endpoint `/index.php?page=licenses` para executar comandos arbitrários. Uma configuração insegura do sudoers permite que o usuário `mazu` execute comandos arbitrários como root via extração de chave SSH e encadeamento de comandos, potencialmente levando ao acesso root remoto completo ao appliance virtual.
**Recomendações**
Aplique mitigações para prevenir injeção de SQL no endpoint `/api/common/1.0/login`.
Corrija a vulnerabilidade de injeção de comandos no endpoint `/index.php?page=licenses`.
Proteja a configuração do sudoers para impedir que o usuário `mazu` execute comandos arbitrários como root.