CVE-2025-1731
Une vulnérabilité d'attribution incorrecte de permissions dans les commandes PostgreSQL du firmware uOS de la série Zyxel USG FLEX H, versions V1.20 à...
- Publié
- 22 avr. 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- Zyxel
- Preuve observée
- 18 mai 2025
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 59,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'attribution incorrecte de permissions dans les commandes PostgreSQL du firmware uOS de la série Zyxel USG FLEX H, versions V1.20 à V1.31, pourrait permettre à un attaquant local authentifié disposant de faibles privilèges d'obtenir l'accès au shell Linux et d'élever ses privilèges en créant des scripts malveillants ou en modifiant les configurations système avec un accès de niveau administrateur via un jeton volé. La modification de la configuration système n'est possible que si l'administrateur ne s'est pas déconnecté et que le jeton reste valide.
Sources
4- exploitsExploit
Dépôt public d'exploits couvrant l'élévation de privilèges locale, les débordements de tampon et les exploits de bases de données sur Linux, Solaris, AIX, OpenBSD, Zyxel, Oracle et MySQL.
- advisoriesInformationnel
Une collection de mes avis de sécurité publics.
- vulnsRecherche
Advisories de HN Security.
Marco Ivaldi · multiple · 18 mai 2025
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.