CVE-2025-52352

Aikaan IoT management platform v3.25.0325-5-g2e9c59796 provides a configuration to disable user sign-up in distributed deployments by hiding the sign-up option on the login page UI. However, the sign-up API endpoint remains publicly accessible and functional, allowing unauthenticated users to register accounts via APIs even when the feature is disabled. This leads to authentication bypass and unauthorized access to admin portals, violating intended access controls.
Configurations

No configuration.

History

22 Aug 2025, 18:08

Type Values Removed Values Added
Summary
  • (es) Aikaan IoT management platform v3.25.0325-5-g2e9c59796 ofrece una configuración para deshabilitar el registro de usuarios en implementaciones distribuidas, ocultando la opción de registro en la interfaz de usuario de la página de inicio de sesión. Sin embargo, el endpoint de la API de registro permanece accesible públicamente y funcional, lo que permite que usuarios no autenticados registren cuentas mediante las API incluso cuando la función está deshabilitada. Esto provoca la omisión de la autenticación y el acceso no autorizado a los portales de administración, lo que viola los controles de acceso previstos.

21 Aug 2025, 20:15

Type Values Removed Values Added
CWE CWE-862
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.8

21 Aug 2025, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-21 18:15

Updated : 2025-08-22 18:08


NVD link : CVE-2025-52352

Mitre link : CVE-2025-52352

CVE.ORG link : CVE-2025-52352


JSON object : View

Products Affected

No product.

CWE
CWE-862

Missing Authorization