Vulnerabilidad en umatiGateway (CVE-2025-27615)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
10/03/2025
Última modificación:
10/03/2025
Descripción
umatiGateway es un software para conectar servidores de arquitectura unificada OPC con un agente MQTT utilizando mensajes JSON. La interfaz de usuario puede ser de acceso público con el archivo docker-compose proporcionado por umatiGateway. Con este acceso, la configuración puede verse y modificarse. El commit 5d81a3412bc0051754a3095d89a06d6d743f2b16 utiliza `127.0.0.1:8080:8080` para limitar el acceso a la red local. Para aquellos que no pueden usar este parche propuesto, un firewall en el puerto 8080 puede bloquear el acceso remoto, pero el workaround puede no ser perfecta porque Docker también puede eludir un firewall mediante sus reglas basadas en iptable para el reenvío de puertos.
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/umati/umatiGateway/blob/abe73096a17307327f0d6dc0ed4db1fb93464521/README.md?plain=1#L34-L35
- https://github.com/umati/umatiGateway/commit/5d81a3412bc0051754a3095d89a06d6d743f2b16
- https://github.com/umati/umatiGateway/pull/101
- https://github.com/umati/umatiGateway/security/advisories/GHSA-qf9w-x9qx-2mq7