PT-2021-16511 · Belkin · Belkin Linksys Wrt160Nl
CVE-2021-25310
·
Publicado
2021-02-02
·
Atualizado
2024-08-03
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
**Nome do software vulnerável e versões afetadas:
Belkin Linksys WRT160NL versão 1.0.04.002 US 20130619
Descrição:
A interface web de administração nos dispositivos Belkin Linksys WRT160NL permite que invasores remotos autenticados executem comandos do sistema com privilégios de root por meio de metacaracteres de shell no parâmetro POST
ui language para o endpoint do formulário “apply.cgi”. Isso ocorre na função do upgrade post no mini httpd. A vulnerabilidade afeta apenas produtos que não são mais suportados pelo mantenedor.Recomendações:
Como solução temporária, considere desativar a função
do upgrade post no mini httpd até que um patch esteja disponível. Restrinja o acesso ao endpoint do formulário “apply.cgi” para minimizar o risco de exploração. Evite usar o parâmetro ui language no endpoint afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Belkin Linksys Wrt160Nl