PT-2020-15878 · Tenda · Tenda Ac18 Router

CVE-2020-24987

·

Publicado

2020-09-04

·

Atualizado

2022-11-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Roteador Tenda AC18, versões até V15.03.05.05 EN
Roteador Tenda AC18, versões até V15.03.05.19(6318) CN
Descrição
O problema está relacionado ao tratamento incorreto da autenticação pela função logincheck() no arquivo /usr/lib/lua/ngx authserver/ngx wdas.lua. Isso pode levar à execução remota de código se a interface do usuário do administrador estiver configurada como “radius”.
Recomendações
Para as versões do roteador Tenda AC18 até a V15.03.05.05 EN, considere desativar a função logincheck() até que um patch esteja disponível.
Para versões do roteador Tenda AC18 até a V15.03.05.19(6318) CN, restrinja o acesso ao arquivo /usr/lib/lua/ngx authserver/ngx wdas.lua para minimizar o risco de exploração.
Como solução alternativa temporária, evite usar a configuração “radius” para a interface do usuário do administrador até que o problema seja resolvido.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-24987

Produtos afetados

Tenda Ac18 Router