CVE-2025-15587

Tinycontrol devices such as tcPDU and LAN Controllers LK3.5, LK3.9 and LK4 allow a low privileged user to read an administrator's password by directly accessing a specific resource inaccessible via a graphical interface. This issue has been fixed in firmware versions: 1.36 (for tcPDU), 1.67 (for LK3.5 - hardware versions: 3.5, 3.6, 3.7 and 3.8), 1.75 (for LK3.9 - hardware version 3.9) and 1.38 (for LK4 - hardware version 4.0).
CVSS

No CVSS.

Configurations

No configuration.

History

19 May 2026, 15:17

Type Values Removed Values Added
Summary
  • (es) Los dispositivos Tinycontrol como tcPDU y los Controladores LAN LK3.5, LK3.9 y LK4 permiten a un usuario con bajos privilegios leer la contraseña de un administrador accediendo directamente a un recurso específico inaccesible a través de una interfaz gráfica. Este problema ha sido solucionado en las versiones de firmware: 1.36 (para tcPDU), 1.67 (para LK3.5 - versiones de hardware: 3.5, 3.6, 3.7 y 3.8), 1.75 (para LK3.9 - versión de hardware 3.9) y 1.38 (para LK4 - versión de hardware 4.0).

16 Mar 2026, 14:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-16 14:17

Updated : 2026-05-19 15:17


NVD link : CVE-2025-15587

Mitre link : CVE-2025-15587

CVE.ORG link : CVE-2025-15587


JSON object : View

Products Affected

No product.

CWE
CWE-425

Direct Request ('Forced Browsing')