PT-2025-27631 · Maltrail · Maltrail

Chris Wild

·

Publicado

2025-07-02

·

Atualizado

2025-12-20

·

CVE-2025-34073

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas: Versões do Maltrail <= 0.54
Descrição: Existe uma vulnerabilidade de injeção de comando não autenticada, permitindo que um atacante remoto execute comandos arbitrários do sistema operacional através do parâmetro username em uma requisição POST para o endpoint "/login". Isso ocorre devido ao tratamento inseguro de entradas fornecidas pelo usuário passadas para subprocess.check output() em core/http.py, possibilitando a injeção de metacaracteres de shell. A exploração não requer autenticação e os comandos são executados com os privilégios do processo do Maltrail.
Recomendações: Para as versões do Maltrail <= 0.54, como solução temporária, considere desativar a função subprocess.check output() em core/http.py ou restringir o acesso ao endpoint "/login" até que uma correção esteja disponível. Evite utilizar o parâmetro username no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Missing Authentication

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05187
CVE-2025-34073

Produtos afetados

Maltrail