PT-2024-4058 · Totolink · Totolink Lr350
CVE-2024-36783
·
Publicado
2024-05-30
·
Atualizado
2024-08-01
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas:
TOTOLINK LR350 versão V9.3.5u.6369 B20220309
Descrição:
O problema está relacionado à função
NTPSyncWithHost() no firmware do roteador TOTOLINK LR350, que não possui validação de entrada. Isso pode ser explorado por um invasor remoto para executar comandos arbitrários por meio do parâmetro host time.Recomendações:
Para a versão V9.3.5u.6369 B20220309, considere desativar a função
NTPSyncWithHost() até que um patch esteja disponível. Restrinja o acesso ao parâmetro host time para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Totolink Lr350