PT-2025-29140 · Riverbed · Riverbed Steelhead Vcx

Gregory Draperi

·

Publicado

2025-07-10

·

Atualizado

2025-07-11

·

CVE-2025-34098

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas: Riverbed SteelHead VCX versões 9.6.0a
Descrição: Existe uma vulnerabilidade de path traversal devido à validação de entrada inadequada na funcionalidade de filtragem de logs exposta por meio da interface web de gerenciamento. Um atacante autenticado pode explorar essa falha enviando expressões de filtro manipuladas para o endpoint log filter usando o parâmetro filterStr. Essa entrada é processada por um parser de backend que permite a execução de sintaxe de expansão de arquivos, permitindo ao atacante recuperar arquivos arbitrários do sistema por meio da interface de visualização de logs.
Recomendações: Riverbed SteelHead VCX versão 9.6.0a: Implementar validação de entrada rigorosa para o parâmetro filterStr no endpoint log filter para impedir o uso de sintaxe de expansão de arquivos.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34098

Produtos afetados

Riverbed Steelhead Vcx