CVE-2025-14213 Interface Web du Socket : Injection de commande OS

Prev Next

Desciption

Des versions de Socket inférieures à la v25 contiennent une vulnérabilité d'injection de commande qui permet à un attaquant authentifié avec accès à l'Interface Web du Socket (WebUI) d'exécuter des commandes système d'exploitation arbitraires en tant qu'utilisateur root sur le système interne du Socket.

Gravité

Le score CVSSv4 est de 8.3 (élevé).

Quels changements dois-je effectuer ?

Depuis le menu de navigation, cliquez sur Réseau > Sites, et vérifiez la version des Sockets connectés dans les Versions de Socket sur le côté droit de la page.

Remerciements

Cato Networks remercie les chercheurs du programme de bug bounty de BugCrowd pour avoir détecté et identifié le problème.

Quel est l'Impact sur le Compte?

Si vous ne mettez pas à niveau vers la version 25 de Socket, le Socket restera vulnérable. À notre connaissance, aucun de ces problèmes n'a été exploité dans la nature.