PT-2025-26662 · Engenius · Engenius Enshare Cloud Service

·

CVE-2025-34035

·

Publicado

2025-06-24

·

Atualizado

2025-11-17

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas: EnGenius EnShare Cloud Service versões 1.4.11 e anteriores
Descrição: Existe uma vulnerabilidade de injeção de comando do sistema operacional devido à falha do script usbinteract.cgi em sanitizar adequadamente a entrada do usuário passada ao parâmetro path. Isso permite que atacantes remotos não autenticados injetem comandos de shell arbitrários, que são executados com privilégios de root, levando ao comprometimento total do sistema.
Recomendações: Para o EnGenius EnShare Cloud Service versões 1.4.11 e anteriores, considere desativar o script usbinteract.cgi até que um patch esteja disponível para prevenir a exploração. Restrinja o acesso ao script vulnerável para minimizar o risco de comprometimento. Evite utilizar o parâmetro path no script afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34035

Produtos afetados

Engenius Enshare Cloud Service