← volver
CVE-2025-34054criticalexplotación observadaCWE-78

AVTECH IP camera, DVR, and NVR Devices Unauthenticated Command Injection

70Vexday Risk Score

Prioriza la corrección. Ella explotación observada por VulnCheck y tiene prueba de concepto pública.

ssvc Actcvss 10epss 2.7%
de la publicación al arma
Publicada en NVD1 jul
VulnCheck22 oct
probabilidad de explotación
2.7%top 15% de las CVE
explotación observada
VulnCheck
2 exploit(s) público(s)
An unauthenticated command injection vulnerability exists in AVTECH DVR devices via Search.cgi?action=cgi_query. The use of wget without input sanitization allows attackers to inject shell commands through the username or queryb64str parameters, executing commands as root. Exploitation evidence was observed by the Shadowserver Foundation on 2025-01-04 UTC.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.