CVE-2025-27920highbajo ataqueCWE-24

CVE-2025-27920: fallo de gravedad alta en Srimax Output Messenger

Publicada el · Actualizada el

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.2epss 1.9%
de la publicación al arma
Publicada en NVD5 may
CISA KEV+14d
probabilidad de explotación
1.9%top 21% de las CVE
explotación observada
síCISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-06-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

Output Messenger anterior a la versión 2.0.63 permite que atacantes accedan a archivos fuera de la carpeta prevista mediante secuencias de ruta (../), lo que puede exponer archivos de configuración sensibles y otros datos privados.

Detalle técnico

Vulnerabilidad de traversal de directorios en Output Messenger <2.0.63 debido a validación inadecuada de rutas de archivo en parámetros. Los atacantes pueden inyectar secuencias ../ para navegar directorios y leer archivos arbitrarios, comprometiendo la confidencialidad de configuraciones y datos sensibles sin requerir autenticación.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Output Messenger before 2.0.63 was vulnerable to a directory traversal attack through improper file path handling. By using ../ sequences in parameters, attackers could access sensitive files outside the intended directory, potentially leading to configuration leakage or arbitrary file access.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Productos afectados
Srimax · Output Messenger