PT-2025-28864 · Radiflow · Radiflow Isap Smart Collector
CVE-2025-3498
·
Publicado
2025-07-09
·
Atualizado
2025-07-14
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas:
Radiflow iSAP Smart Collector (CentOS 7 - VSAP 1.20)
Descrição:
Um usuário não autenticado com acesso à rede de gerenciamento pode acessar e modificar a configuração do Radiflow iSAP Smart Collector. O dispositivo possui dois servidores web que expõem APIs REST não autenticadas na rede de gerenciamento, especificamente nas portas TCP 8084 e 8086. Um invasor pode usar essas APIs para acessar todas as configurações do sistema, modificar a configuração e executar determinados comandos, como uma reinicialização do sistema.
Recomendações:
Para o Radiflow iSAP Smart Collector (CentOS 7 - VSAP 1.20), considere desabilitar o acesso às APIs REST não autenticadas nas portas TCP 8084 e 8086 até que um patch esteja disponível. Restrinja o acesso à rede de gerenciamento para minimizar o risco de exploração. Evite usar as APIs afetadas até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Radiflow Isap Smart Collector