PT-2024-1063 · Totolink · Totolink N350Rt

·

CVE-2023-7213

·

Publicado

2024-01-07

·

Atualizado

2024-05-17

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Totolink N350RT versão 9.3.5u.6139 B20201216
Descrição
Foi encontrada uma vulnerabilidade crítica no Totolink N350RT, afetando a função main do arquivo /cgi-bin/cstecgi.cgi?action=login&flag=1 do componente HTTP POST Request Handler. A manipulação do argumento v33 leva a um estouro de buffer baseado em pilha. Esta vulnerabilidade pode ser explorada remotamente. A exploração já foi divulgada ao público e pode estar em uso.
Recomendações
Para o Totolink N350RT versão 9.3.5u.6139 B20201216, como solução temporária, considere desativar a função main no arquivo /cgi-bin/cstecgi.cgi?action=login&flag=1 até que uma correção esteja disponível. Restrinja o acesso ao componente HTTP POST Request Handler para minimizar o risco de exploração. Evite usar o argumento v33 no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Memory Corruption

Stack Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-00294
CVE-2023-7213

Produtos afetados

Totolink N350Rt