CVE-2025-34030
sar2html Inyección de Comandos del Sistema Operativo
- Publicado
- 20 jun 2025
- Actualizado
- 7 abr 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · próximos 30 días
- Percentil
- 99,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Existe una vulnerabilidad de inyección de comandos del sistema operativo en sar2html versión 3.2.2 y anteriores a través del parámetro plot en index.php. La aplicación no depura la entrada proporcionada por el usuario antes de usarla en un contexto a nivel de sistema. Atacantes remotos no autenticados pueden inyectar comandos de shell añadiéndolos al parámetro plot (p. ej., ?plot=;id) en una solicitud GET manipulada. La salida del comando se muestra en la interfaz de la aplicación tras interactuar con la interfaz de selección de host. Una explotación exitosa conlleva la ejecución de comandos arbitrarios en el sistema subyacente.
Fuentes
1PoC para CVE-2025-34030 sar2html parámetro 'plot' RCE
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.