CVE-2025-34154

UnForm Server Manager versions prior to 10.1.12 expose an unauthenticated file read vulnerability via its log file analysis interface. The flaw resides in the arc endpoint, which accepts a fl parameter to specify the log file to be opened. Due to insufficient input validation and lack of path sanitization, attackers can supply relative paths to access arbitrary files on the host system — including sensitive OS-level files — without authentication.
CVSS

No CVSS.

Configurations

No configuration.

History

14 Aug 2025, 15:15

Type Values Removed Values Added
References () https://gist.github.com/Janrdrz/3cf67a9ad488e07ceaacd7c1a7e59ae7 - () https://gist.github.com/Janrdrz/3cf67a9ad488e07ceaacd7c1a7e59ae7 -

14 Aug 2025, 13:11

Type Values Removed Values Added
Summary
  • (es) Las versiones de UnForm Server Manager anteriores a la 10.1.12 exponen una vulnerabilidad de lectura de archivos no autenticados a través de su interfaz de análisis de archivos de registro. La falla reside en el endpoint arc, que acepta un parámetro fl para especificar el archivo de registro que se abrirá. Debido a la insuficiente validación de entrada y a la falta de depuración de rutas, los atacantes pueden proporcionar rutas relativas para acceder a archivos arbitrarios en el sistema host, incluyendo archivos confidenciales del sistema operativo, sin autenticación.

13 Aug 2025, 21:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-13 21:15

Updated : 2025-08-14 15:15


NVD link : CVE-2025-34154

Mitre link : CVE-2025-34154

CVE.ORG link : CVE-2025-34154


JSON object : View

Products Affected

No product.

CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')