PT-2024-10186 · Tenda · Tenda Ac18

CVE-2024-57580

·

Publicado

2024-12-28

·

Atualizado

2025-01-18

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Tenda AC18 versão V15.03.05.19
Descrição
O problema está relacionado a uma vulnerabilidade de estouro de pilha na função formSetDeviceName, especificamente por meio do parâmetro devName. Essa vulnerabilidade pode ser explorada pelo envio de uma solicitação POST especialmente criada, permitindo potencialmente que um invasor remoto cause uma negação de serviço. A vulnerabilidade está associada à falta de validação do tamanho da entrada, permitindo a cópia de dados de entrada em um buffer sem verificações adequadas.
Recomendações
Para o Tenda AC18 versão V15.03.05.19, considere desativar a função formSetDeviceName até que um patch esteja disponível para impedir a exploração. Restrinja o acesso à função vulnerável para minimizar o risco de ataques de negação de serviço. Evite usar o parâmetro devName nos endpoints de API afetados até que o problema seja resolvido.

Exploit

Correção

Memory Corruption

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00513
CVE-2024-57580

Produtos afetados

Tenda Ac18