CVE-2025-48417

The certificate and private key used for providing transport layer security for connections to the web interface (TCP port 443) is hard-coded in the firmware and are shipped with the update files. An attacker can use the private key to perform man-in-the-middle attacks against users of the admin interface. The files are located in /etc/ssl (e.g. salia.local.crt, salia.local.key and salia.local.pem). There is no option to upload/configure custom TLS certificates.
Configurations

No configuration.

History

03 Nov 2025, 20:19

Type Values Removed Values Added
References
  • () http://seclists.org/fulldisclosure/2025/May/23 -
Summary
  • (es) El certificado y la clave privada utilizados para proporcionar seguridad de la capa de transporte a las conexiones a la interfaz web (puerto TCP 443) están codificados en el firmware y se incluyen con los archivos de actualización. Un atacante puede usar la clave privada para realizar ataques de intermediario contra los usuarios de la interfaz de administración. Los archivos se encuentran en /etc/ssl (p. ej., salia.local.crt, salia.local.key y salia.local.pem). No existe la opción de cargar ni configurar certificados TLS personalizados.

21 May 2025, 14:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-05-21 13:16

Updated : 2025-11-03 20:19


NVD link : CVE-2025-48417

Mitre link : CVE-2025-48417

CVE.ORG link : CVE-2025-48417


JSON object : View

Products Affected

No product.

CWE
CWE-321

Use of Hard-coded Cryptographic Key