PT-2025-48101 · Deciso+1 · Opnsense+1

·

CVE-2025-13698

·

Publicado

2025-11-25

·

Atualizado

2025-12-24

CVSS v3.1

4.5

Média

VetorAV:A/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Deciso OPNsense (versões afetadas não especificadas)
Descrição Existe uma falha no Deciso OPNsense relacionada ao tratamento de arquivos de configuração de backup, especificamente dentro do script diag backup.php. Isso permite que atacantes adjacentes à rede com autenticação criem arquivos arbitrários em sistemas afetados. O problema decorre da validação insuficiente de caminhos fornecidos pelo usuário antes de serem utilizados em operações de arquivo, permitindo que um atacante crie arquivos com privilégios de root.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13698
ZDI-25-1022

Produtos afetados

Opnsense
Core