seclists.org
http://seclists.org/fulldisclosure/2025/Jul/15 CVE-2025-54766
MEDIUM
KL-001-2025-012: Xorux XorMon-NG Read Only User Export Device Configuration Exposing Sensitive Information
Record summary
CVE-2025-54766 has a selected CVSS score of 5.3 (medium).
Description
An API endpoint that should be limited to web application administrators is hidden from, but accessible by, lower-level read only web application users. The endpoint can be used to export the appliance configuration, exposing sensitive information.
Description source: CVE List
Exploitation context
CISA SSVC decision
ExploitationPoC
AutomatableYes
Technical impactPartial
CISA Coordinator · SSVC 2.0.3 · Evaluated Jul 29, 2025 · Source: CVE List
Affected products and versions
1| Product | Source | Version range | Status |
|---|---|---|---|
XorMon-NGBrowse Xorux / XorMon-NGDefault status: affected | CVE List | 1.8 to < 1.9.38 | affected |
References
4korelogic.comThird-party advisory
https://korelogic.com/Resources/Advisories/KL-001-2025-012.txt nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2025-54766 xormon.comrelease notes
https://xormon.com/note190.php