PT-2024-23044 · Tenda · Tenda Fh1202

·

CVE-2024-2980

·

Publicado

2024-03-27

·

Atualizado

2025-01-14

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Tenda FH1202 versão 1.2.0.14(408)
Descrição
Foi encontrada uma vulnerabilidade crítica no roteador Tenda FH1202, afetando a função formexeCommand no arquivo /goform/execCommand. A manipulação do argumento cmdinput leva a um estouro de buffer baseado em pilha, que pode ser iniciado remotamente. Uma exploração para essa vulnerabilidade foi divulgada publicamente e pode ser utilizada. O fornecedor foi contatado sobre essa vulnerabilidade, mas não respondeu.
Recomendações
Como solução temporária, considere desativar a função formexeCommand no arquivo /goform/execCommand até que uma correção esteja disponível. Restrinja o acesso ao arquivo /goform/execCommand para minimizar o risco de exploração. Evite usar o argumento cmdinput no endpoint da API afetado até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Memory Corruption

Stack Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2980

Produtos afetados

Tenda Fh1202