← volver
CVE-2025-34026

Versa Concerto Actuator Authentication Bypass Information Leak

CVSS 9.2 CRITICALEPSS 83.4%● KEVCWE-288
En resumen

Versa Concerto SD-WAN tiene una falla de seguridad que permite que los atacantes eludan la protección de inicio de sesión y accedan a áreas administrativas sensibles sin credenciales válidas. Los atacantes pueden entonces ver información detallada del sistema, como volcados de memoria y registros de rastreo que podrían revelar datos confidenciales.

Detalle técnico

Una vulnerabilidad de bypass de autenticación en la configuración del reverse proxy Traefik de Versa Concerto permite que atacantes no autenticados accedan a endpoints internos del Actuator. Al explotar esta falla, un atacante puede recuperar heap dumps y trace logs, potencialmente exponiendo información operacional sensible y credenciales. Las versiones afectadas van desde 12.1.2 hasta 12.2.0.

Resumen generado y traducido por IA a partir de la descripción oficial.
The Versa Concerto SD-WAN orchestration platform is vulnerable to an authentication bypass in the Traefik reverse proxy configuration, allowing at attacker to access administrative endpoints. The internal Actuator endpoint can be leveraged for access to heap dumps and trace logs.This issue is known to affect Concerto from 12.1.2 through 12.2.0. Additional versions may be vulnerable.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:L/SA:N
Productos afectados
Versa · Concerto
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →