CVE-2025-0651

Improper Privilege Management vulnerability in Cloudflare WARP on Windows allows File Manipulation. User with a low system privileges  can create a set of symlinks inside the C:\ProgramData\Cloudflare\warp-diag-partials folder. After triggering the 'Reset all settings" option the WARP service will delete the files that the symlink was pointing to. Given the WARP service operates with System privileges this might lead to deleting files owned by the System user. This issue affects WARP: before 2024.12.492.0.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:cloudflare:warp:*:*:*:*:*:windows:*:*

History

31 Jul 2025, 19:47

Type Values Removed Values Added
Summary
  • (es) La vulnerabilidad de administración de privilegios incorrecta en Cloudflare WARP en Windows permite la manipulación de archivos. El usuario con privilegios de sistema bajos puede crear un conjunto de enlaces simbólicos dentro de la carpeta C:\ProgramData\Cloudflare\warp-diag-partials. Después de activar la opción "Restablecer todas las configuraciones", el servicio WARP eliminará los archivos a los que apuntaba el enlace simbólico. Dado que el servicio WARP opera con privilegios de System, esto podría provocar la eliminación de archivos propiedad del usuario de System. Este problema afecta a WARP: antes de 2024.12.492.0.
CPE cpe:2.3:a:cloudflare:warp:*:*:*:*:*:windows:*:*
CWE NVD-CWE-noinfo
References () https://developers.cloudflare.com/warp-client/ - () https://developers.cloudflare.com/warp-client/ - Product
First Time Cloudflare
Cloudflare warp
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.1

22 Jan 2025, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-01-22 18:15

Updated : 2025-07-31 19:47


NVD link : CVE-2025-0651

Mitre link : CVE-2025-0651

CVE.ORG link : CVE-2025-0651


JSON object : View

Products Affected

cloudflare

  • warp
CWE
CWE-269

Improper Privilege Management

NVD-CWE-noinfo