CVE-2025-34030
sar2html Injection de commandes du système d'exploitation
- Publié
- 20 juin 2025
- Mise à jour
- 7 avr. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XÉlevé · 30 prochains jours
- Percentile
- 99,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'injection de commandes système existe dans sar2html version 3.2.2 et antérieures via le paramètre plot dans index.php. L'application ne parvient pas à assainir les entrées fournies par l'utilisateur avant de les utiliser dans un contexte système. Des attaquants distants non authentifiés peuvent injecter des commandes shell en les ajoutant au paramètre plot (par exemple, ?plot=;id) dans une requête GET conçue à cet effet. La sortie de la commande est affichée dans l'interface de l'application après interaction avec l'interface de sélection de l'hôte. Une exploitation réussie conduit à l'exécution arbitraire de commandes sur le système sous-jacent. Des preuves d'exploitation ont été observées par la Shadowserver Foundation le 2025-02-04 UTC.
Sources
1PoC pour CVE-2025-34030 RCE du paramètre 'plot' de sar2html
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.