PT-2025-26456 · Unknown · Minidvblinux

·

CVE-2025-25038

·

Publicado

2025-06-20

·

Atualizado

2025-12-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do MiniDVBLinux anteriores à 5.4
Descrição Existe um problema de injeção de comandos do sistema operacional na interface de gerenciamento baseada na web do MiniDVBLinux. O sistema não sanitiza adequadamente a entrada fornecida pelo usuário antes de passá-la para comandos do sistema operacional. Isso permite que um atacante remoto e não autenticado execute comandos arbitrários como usuário root, potencialmente comprometendo todo o dispositivo. A Shadowserver Foundation observou evidências de exploração em 2024-04-10 UTC. A vulnerabilidade permite a execução remota de código via injeção de comandos através da interface web. O componente vulnerável falha ao validar a entrada recebida através da interface web antes de executar comandos do sistema. A função system() provavelmente está envolvida no processamento da entrada do usuário e na execução de comandos.
Recomendações Versões anteriores à 5.4 devem ser atualizadas. Como solução temporária, considere desativar a interface de gerenciamento baseada na web até que um patch esteja disponível. Restrinja o acesso à interface web a redes confiáveis.

Exploit

Correção

OS Command Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-25038

Produtos afetados

Minidvblinux