PT-2024-28398 · Gl.Inet · B1300+19
CVE-2024-39226
·
Publicado
2024-08-06
·
Atualizado
2024-11-12
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Produtos GL-iNet AR750/AR750S/AR300M/AR300M16/MT300N-V2/B1300/MT1300/SFT1200/X750 versão 4.3.11
Produtos GL-iNet MT3000/MT2500/AXT1800/AX1800/A1300/X300B versão 4.5.16
Produtos GL-iNet XE300 versão 4.3.16
Produtos GL-iNet E750 versão 4.3.12
Produtos GL-iNet AP1300/S1300 versão 4.3.13
Produtos GL-iNet XE3000/X3000 versão 4.4
Descrição
A vulnerabilidade permite a manipulação de roteadores por meio da execução de comandos shell maliciosos através da
API s2s.Recomendações
Para a versão 4.3.11, considere desativar o acesso à
API s2s até que uma correção esteja disponível.Para a versão 4.5.16, restrinja o uso da
API s2s para minimizar o risco de exploração.Para a versão 4.3.16, evite usar a
API s2s em ambientes de produção até que a vulnerabilidade seja resolvida.Para a versão 4.3.12, limite o acesso à
API s2s a fontes confiáveis.Para a versão 4.3.13, considere implementar medidas de segurança adicionais para impedir a execução de comandos shell maliciosos.
Para a versão 4.4, restrinja o acesso à
API s2s para impedir possíveis explorações.Exploit
Correção
Path traversal
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
A1300
Ap1300
Ar300M
Ar300M16
Ar750
Ar750S
Axt1800
B1300
E750
Mt1300
Mt2500
Mt3000
Mt300N-V2
S1300
Sft1200
X3000
X300B
X750
Xe300
Xe3000