PT-2025-27538 · Avtech · Avtech Dvr

Gergely Eberhardt

·

Publicado

2025-07-01

·

Atualizado

2026-06-04

·

CVE-2025-34054

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas AVTECH DVR (versões afetadas não especificadas)
Descrição Um problema de injeção de comando não autenticado existe em dispositivos AVTECH DVR. A falha ocorre porque o utilitário wget é utilizado sem a devida sanitização de entrada no endpoint 'Search.cgi?action=cgi query'. Isso permite que atacantes remotos injetem comandos de shell através dos parâmetros username ou queryb64str, resultando na execução de código arbitrário com privilégios de root. A exploração real deste problema foi observada pela Shadowserver Foundation em 07-03-2025 UTC.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

OS Command Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-11528
CVE-2025-34054

Produtos afetados

Avtech Dvr