PT-2025-26458 · Selea · Targa 504+9

·

CVE-2025-34022

·

Publicado

2025-06-20

·

Atualizado

2025-11-20

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas: Câmeras IP OCR-ANPR Selea Targa, versões incluindo iZero, Targa 512, Targa 504, Targa Semplice, Targa 704 TKM, Targa 805, Targa 710 INOX, Targa 750 e Targa 704 ILB
Descrição: Existe uma vulnerabilidade de path traversal no script /common/get file.php da página "Download Archive in Storage", que não valida corretamente a entrada fornecida pelo usuário no parâmetro file. Atacantes remotos não autenticados podem explorar esta vulnerabilidade para ler arquivos arbitrários no dispositivo, incluindo arquivos sensíveis do sistema contendo credenciais em texto claro, potencialmente levando ao bypass de autenticação e exposição de informações do sistema.
Recomendações: Como solução alternativa temporária, considere desativar o script /common/get file.php até que um patch esteja disponível. Restrinja o acesso à página "Download Archive in Storage" para minimizar o risco de exploração. Evite usar o parâmetro file no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34022

Produtos afetados

Selea Targa Ip Ocr-Anpr Cameras
Targa 504
Targa 512
Targa 704 Ilb
Targa 704 Tkm
Targa 710 Inox
Targa 750
Targa 805
Targa Semplice
Izero