CVE-2025-34057

An information disclosure vulnerability exists in Ruijie NBR series routers (known to affect NBR2000G, NBR1300G, and NBR1000 models) via the /WEB_VMS/LEVEL15/ endpoint. By crafting a specific POST request with modified Cookie headers and specially formatted parameters, an unauthenticated attacker can retrieve administrative account credentials in plaintext. This flaw allows direct disclosure of sensitive user data due to improper authentication checks and insecure backend logic.
CVSS

No CVSS.

Configurations

No configuration.

History

03 Jul 2025, 15:13

Type Values Removed Values Added
Summary
  • (es) Existe una vulnerabilidad de divulgación de información en Ruijie NBR series routers (que se sabe que afecta a los modelos NBR2000G, NBR1300G y NBR1000) a través del endpoint /WEB_VMS/LEVEL15/. Al manipular una solicitud POST específica con encabezados de cookie modificados y parámetros con un formato especial, un atacante no autenticado puede obtener las credenciales de la cuenta administrativa en texto plano. Esta falla permite la divulgación directa de datos confidenciales del usuario debido a comprobaciones de autenticación incorrectas y una lógica de backend insegura.

02 Jul 2025, 14:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-07-02 14:15

Updated : 2025-07-03 15:13


NVD link : CVE-2025-34057

Mitre link : CVE-2025-34057

CVE.ORG link : CVE-2025-34057


JSON object : View

Products Affected

No product.

CWE
CWE-200

Exposure of Sensitive Information to an Unauthorized Actor

CWE-306

Missing Authentication for Critical Function