CVE-2025-34030
sar2html Iniezione di Comandi del Sistema Operativo
- Pubblicato
- 20 giu 2025
- Aggiornato
- 7 apr 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · prossimi 30 giorni
- Percentile
- 99,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di iniezione di comandi del sistema operativo esiste in sar2html versione 3.2.2 e precedenti tramite il parametro plot in index.php. L'applicazione non riesce a sanificare l'input fornito dall'utente prima di utilizzarlo in un contesto a livello di sistema. Attaccanti remoti non autenticati possono iniettare comandi shell aggiungendoli al parametro plot (ad es., ?plot=;id) in una richiesta GET appositamente predisposta. L'output del comando viene visualizzato nell'interfaccia dell'applicazione dopo aver interagito con l'interfaccia di selezione dell'host. Lo sfruttamento riuscito porta all'esecuzione arbitraria di comandi sul sistema sottostante. Prove dello sfruttamento sono state osservate dalla Shadowserver Foundation il 2025-02-04 UTC.
Fonti
1Prova di concetto per CVE-2025-34030: RCE nel parametro 'plot' di sar2html
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.