PT-2024-38177 · Totolink · Totolink Ca300-Poe

·

CVE-2024-7217

·

Publicado

2024-07-30

·

Atualizado

2024-08-06

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
TOTOLINK CA300-PoE versão 6.2c.884
Descrição
Um problema crítico afeta a função loginauth do arquivo /cgi-bin/cstecgi.cgi, onde a manipulação do argumento password leva a um estouro de buffer. Isso pode ser iniciado remotamente. O problema foi divulgado publicamente e pode ser explorado. O fornecedor foi contatado sobre este problema, mas não respondeu.
Recomendações
Para o TOTOLINK CA300-PoE versão 6.2c.884, como solução temporária, considere restringir o acesso ao arquivo /cgi-bin/cstecgi.cgi para minimizar o risco de exploração. Evite usar o argumento password na função afetada até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7217

Produtos afetados

Totolink Ca300-Poe