PT-2024-4058 · Totolink · Totolink Lr350

CVE-2024-36783

·

Publicado

2024-05-30

·

Atualizado

2024-08-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
TOTOLINK LR350 versão V9.3.5u.6369 B20220309
Descrição:
O problema está relacionado à função NTPSyncWithHost() no firmware do roteador TOTOLINK LR350, que não possui validação de entrada. Isso pode ser explorado por um invasor remoto para executar comandos arbitrários por meio do parâmetro host time.
Recomendações:
Para a versão V9.3.5u.6369 B20220309, considere desativar a função NTPSyncWithHost() até que um patch esteja disponível. Restrinja o acesso ao parâmetro host time para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04503
CVE-2024-36783

Produtos afetados

Totolink Lr350