PT-2025-5734 · Icontrol · Icontrol
Publicado
2025-02-05
·
Atualizado
2026-02-04
·
CVE-2025-23239
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
Versões do iControl anteriores à versão corrigida
Descrição:
Existe uma vulnerabilidade de injeção de comando remoto em um endpoint REST do iControl não divulgado quando executado no modo Appliance. Este problema permite que um atacante autenticado viole um limite de segurança. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi fornecido. Não há informações sobre incidentes reais onde esta vulnerabilidade foi explorada.
Recomendações:
Para versões anteriores à versão corrigida, atualize para a versão mais recente para resolver o problema.
Como medida temporária, considere restringir o acesso ao endpoint REST do iControl não divulgado até que uma correção esteja disponível.
Evite usar o endpoint REST do iControl vulnerável no modo Appliance até que o problema seja resolvido.
Correção
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Icontrol