PT-2025-36941 · Netgate · Pfsense Ce

·

CVE-2025-34174

·

Publicado

2025-09-09

·

Atualizado

2025-10-10

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas: pfSense CE (versões afetadas não especificadas)
Descrição: O parâmetro start-day em /usr/local/www/status traffic totals.php não passa por validação adequada para garantir que seja um valor numérico ou sanitizado quanto a caracteres relacionados a HTML antes de ser exibido. Isso pode levar a um cross-site scripting (XSS) armazenado, onde um atacante pode salvar um valor malicioso como a exibição padrão para todos os usuários que visitam a página Status Traffic Totals. Um atacante deve possuir pelo menos as permissões "WebCfg - Status: Traffic Totals" para explorar essa vulnerabilidade.
Recomendações: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34174

Produtos afetados

Pfsense Ce