PT-2021-16511 · Belkin · Belkin Linksys Wrt160Nl

CVE-2021-25310

·

Publicado

2021-02-02

·

Atualizado

2024-08-03

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
**Nome do software vulnerável e versões afetadas:
Belkin Linksys WRT160NL versão 1.0.04.002 US 20130619
Descrição:
A interface web de administração nos dispositivos Belkin Linksys WRT160NL permite que invasores remotos autenticados executem comandos do sistema com privilégios de root por meio de metacaracteres de shell no parâmetro POST ui language para o endpoint do formulário “apply.cgi”. Isso ocorre na função do upgrade post no mini httpd. A vulnerabilidade afeta apenas produtos que não são mais suportados pelo mantenedor.
Recomendações:
Como solução temporária, considere desativar a função do upgrade post no mini httpd até que um patch esteja disponível. Restrinja o acesso ao endpoint do formulário “apply.cgi” para minimizar o risco de exploração. Evite usar o parâmetro ui language no endpoint afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-25310

Produtos afetados

Belkin Linksys Wrt160Nl