Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Η.Π.Α. (CISA) πρόσθεσε ένα σοβαρό σφάλμα ασφαλείας, που επηρεάζει το Smartbedded Meteobridge, στον κατάλογο των Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV). Αυτό σημαίνει ότι η ευπάθεια έχει ήδη χρησιμοποιηθεί σε κυβερνοεπιθέσεις.

Η ευπάθεια παρακολουθείται ως CVE-2025-4008 (βαθμολογία CVSS: 8.7) και είναι ένα σφάλμα command injection στο Meteobridge web interface, που θα μπορούσε να οδηγήσει σε εκτέλεση κώδικα.
“Το Smartbedded Μeteobridge περιέχει μια ευπάθεια command injection που θα μπορούσε να επιτρέψει σε απομακρυσμένους μη εξουσιοδοτημένους επιτιθέμενους να πραγματοποιήσουν αυθαίρετη εκτέλεση εντολών με αυξημένα προνόμια (root) στις επηρεαζόμενες συσκευές“, ανέφερε η CISA.
Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια του Sudo στον Κατάλογο KEV
Σύμφωνα με την ONEKEY, η οποία ανακάλυψε και ανέφερε το ζήτημα στα τέλη Φεβρουαρίου 2025, το Meteobridge web interface επιτρέπει σε έναν διαχειριστή να διαχειρίζεται τη συλλογή δεδομένων του weather station και να ελέγχει το σύστημα μέσω μιας εφαρμογής web, γραμμένης σε CGI shell scripts και C.
Συγκεκριμένα, το web interface εκθέτει ένα “template.cgi” script μέσω του “/cgi-bin/template.cgi“, το οποίο είναι ευάλωτο σε command injection που προκύπτει από τη μη ασφαλή χρήση eval calls. Αυτό επιτρέπει σε έναν επιτιθέμενο να παρέχει ειδικά διαμορφωμένα αιτήματα για να εκτελέσει αυθαίρετο κώδικα.
Επιπλέον, η ONEKEY ανέφερε ότι η ευπάθεια μπορεί να χρησιμοποιηθεί από μη εξουσιοδοτημένους επιτιθέμενους λόγω του γεγονότος ότι το CGI script φιλοξενείται σε δημόσιο κατάλογο χωρίς να απαιτείται κανένας έλεγχος ταυτότητας.
“Η απομακρυσμένη εκμετάλλευση μέσω μιας κακόβουλης ιστοσελίδας είναι επίσης δυνατή, καθώς πρόκειται για αίτημα GET, χωρίς κανένα είδος custom header ή token parameter“, σημείωσε ο ερευνητής ασφαλείας Quentin Kaiser τον Μάιο. “Απλά στείλτε έναν σύνδεσμο στο θύμα σας και δημιουργήστε img tags με το src να ορίζεται σε ‘https://subnet.a/public/template.cgi?templatefile=$(command)‘.”
Δείτε επίσης: CISA: Απαιτεί την επιδιόρθωση zero-day ευπαθειών Cisco

Δεν υπάρχουν επί του παρόντος δημόσιες αναφορές που να αναφέρουν πώς εκμεταλλεύεται οι hackers το CVE-2025-4008. Η ευπάθεια αντιμετωπίστηκε στην έκδοση Μeteobridge 6.2, που κυκλοφόρησε στις 13 Μαΐου 2025.
Ευπάθεια Meteobridge και άλλα τέσσερα σφάλματα στον Κατάλογο KEV της CISA
Επίσης, η CISA πρόσθεσε στον κατάλογο KEV τέσσερα άλλα σφάλματα:
CVE-2025-21043 (βαθμολογία CVSS: 8.8) – Οι κινητές συσκευές Samsung περιέχουν μια ευπάθεια out-of-bounds write στο libimagecodec.quram.so, που θα μπορούσε να επιτρέψει σε απομακρυσμένους επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα.
CVE-2017-1000353 (βαθμολογία CVSS: 9.8) – Το Jenkins περιέχει μια ευπάθεια “deserialization of untrusted data”, που θα μπορούσε να επιτρέψει μη εξουσιοδοτημένη απομακρυσμένη εκτέλεση κώδικα, παρακάμπτοντας τους μηχανισμούς προστασίας βάσει λίστας απαγόρευσης.
CVE-2015-7755 (βαθμολογία CVSS: 9.8) – Το Juniper ScreenOS περιέχει μια ευπάθεια ακατάλληλης αυθεντικοποίησης που θα μπορούσε να επιτρέψει μη εξουσιοδοτημένη απομακρυσμένη διαχειριστική πρόσβαση στη συσκευή.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
CVE-2014-6278, γνωστό και ως Shellshock (βαθμολογία CVSS: 8.8) – Το GNU Bash περιέχει μια ευπάθεια “OS command injection”, που θα μπορούσε να επιτρέψει σε απομακρυσμένους επιτιθέμενους να εκτελέσουν αυθαίρετες εντολές μέσω ενός διαμορφωμένου περιβάλλοντος.
Λόγω της ενεργής εκμετάλλευσης, οι Ομοσπονδιακές Υπηρεσίες FCEB απαιτείται να εφαρμόσουν τις απαραίτητες ενημερώσεις έως τις 23 Οκτωβρίου 2025 για βέλτιστη προστασία.
Δείτε επίσης: CISA: Ευπάθεια Chrome zero-day στον Κατάλογο KEV

CISA Κατάλογος KEV
Ο κατάλογος KEV της CISA είναι πολύ χρήσιμος για τους οργανισμούς σε όλο τον κόσμο που θέλουν να μαθαίνουν για τις νέες απειλές και ενδιαφέρονται για την καλύτερη διαχείριση ευπαθειών και την ιεράρχηση προτεραιοτήτων (όσον αφορά στη διόρθωση κενών ασφαλείας).
Γενικά, η CISA βοηθά πολύ στην προστασία και την αντιμετώπιση των απειλών κυβερνοασφάλειας. Ο οργανισμός αυτός συνεργάζεται με διάφορους τομείς, όπως οι ιδιωτικές επιχειρήσεις, οι κυβερνήσεις των πολιτειών και οι τοπικές αρχές, για να βελτιώσει την ασφάλεια των ψηφιακών συστημάτων.
Παρέχει πληροφορίες και εργαλεία για να βοηθήσει τους οργανισμούς να προστατεύσουν τα δίκτυά τους από κυβερνοεπιθέσεις και να αντιμετωπίσουν τυχόν επιθέσεις που μπορεί να συμβούν. Επιπλέον, ενημερώνει το κοινό για τυχόν ευάλωτα σημεία στα συστήματα και τις εφαρμογές που χρησιμοποιούνται ευρέως. Συνολικά, ο ρόλος της CISA είναι ζωτικής σημασίας για την προστασία των ψηφιακών υποδομών των ΗΠΑ αλλά και άλλων περιοχών.
