PT-2024-10186 · Tenda · Tenda Ac18
CVE-2024-57580
·
Publicado
2024-12-28
·
Atualizado
2025-01-18
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Tenda AC18 versão V15.03.05.19
Descrição
O problema está relacionado a uma vulnerabilidade de estouro de pilha na função formSetDeviceName, especificamente por meio do parâmetro
devName. Essa vulnerabilidade pode ser explorada pelo envio de uma solicitação POST especialmente criada, permitindo potencialmente que um invasor remoto cause uma negação de serviço. A vulnerabilidade está associada à falta de validação do tamanho da entrada, permitindo a cópia de dados de entrada em um buffer sem verificações adequadas.Recomendações
Para o Tenda AC18 versão V15.03.05.19, considere desativar a função
formSetDeviceName até que um patch esteja disponível para impedir a exploração. Restrinja o acesso à função vulnerável para minimizar o risco de ataques de negação de serviço. Evite usar o parâmetro devName nos endpoints de API afetados até que o problema seja resolvido.Exploit
Correção
Memory Corruption
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tenda Ac18