CVE-2025-55740

nginx-defender is a high-performance, enterprise-grade Web Application Firewall (WAF) and threat detection system engineered for modern web infrastructure. This is a configuration vulnerability affecting nginx-defender deployments. Example configuration files config.yaml and docker-compose.yml contain default credentials (default_password: "change_me_please", GF_SECURITY_ADMIN_PASSWORD=admin123). If users deploy nginx-defender without changing these defaults, attackers with network access could gain administrative control, bypassing security protections. The issue is addressed in v1.5.0 and later.
Configurations

No configuration.

History

20 Aug 2025, 14:40

Type Values Removed Values Added
Summary
  • (es) nginx-defender es un firewall de aplicaciones web (WAF) de alto rendimiento y nivel empresarial, y un sistema de detección de amenazas diseñado para infraestructuras web modernas. Esta vulnerabilidad de configuración afecta las implementaciones de nginx-defender. Los archivos de configuración de ejemplo config.yaml y docker-compose.yml contienen credenciales predeterminadas (default_password: "change_me_please", GF_SECURITY_ADMIN_PASSWORD=admin123). Si los usuarios implementan nginx-defender sin cambiar estas credenciales predeterminadas, los atacantes con acceso a la red podrían obtener control administrativo, evadiendo las protecciones de seguridad. El problema se soluciona en la versión 1.5.0 y posteriores.

19 Aug 2025, 20:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-19 20:15

Updated : 2025-08-20 14:40


NVD link : CVE-2025-55740

Mitre link : CVE-2025-55740

CVE.ORG link : CVE-2025-55740


JSON object : View

Products Affected

No product.

CWE
CWE-1392

Use of Default Credentials