← voltar
CVE-2025-41755mediumCWE-22

Arbitrary Read with ubr-logread

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 6.5epss 0.5%
probabilidade de exploração
0.5%top 60% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Um atacante remoto com poucos privilégios consegue ler qualquer arquivo do sistema através de uma falha no método ubr-logread que não valida quais arquivos podem ser acessados. Isso permite o acesso a informações sensíveis como arquivos de configuração ou credenciais.

Detalhe técnico

O endpoint wwwubr.cgi permite que o método ubr-logread aceite um parâmetro de caminho de arquivo sem validação (CWE-22: Path Traversal), possibilitando que atacantes remotos não autenticados ou com baixos privilégios recuperem arquivos arbitrários. Não há validação de entrada que impeça a modificação da referência do arquivo de caminhos de log intencionais para arquivos sensíveis do sistema, resultando em divulgação não autorizada de informações.

Resumo gerado e traduzido por IA a partir da descrição oficial.
A low-privileged remote attacker can exploit the ubr-logread method in wwwubr.cgi to read arbitrary files on the system. The endpoint accepts a parameter specifying the log file to open (e.g., /tmp/weblog{some_number}), but this parameter is not properly validated, allowing an attacker to modify it to reference any file and retrieve its contents.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N