PT-2024-5056 · Tenda · Tenda W30E

·

CVE-2024-3879

·

Publicado

2024-04-16

·

Atualizado

2025-01-27

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
Tenda W30E versão 1.0.1.25(633)
Descrição:
Foi detectada uma falha crítica na função formSetCfm do arquivo “/goform/setcfm”. A manipulação do argumento funcpara1 leva a um estouro de buffer na pilha. É possível iniciar o ataque remotamente.
Recomendações:
Tenda W30E versão 1.0.1.25(633): Atualize o firmware para uma versão que corrija a falha na função formSetCfm, garantindo que o argumento funcpara1 seja validado corretamente para evitar o estouro de buffer baseado na pilha. Como solução temporária, considere desativar a função formSetCfm até que um patch esteja disponível. Restrinja o acesso ao endpoint “/goform/setcfm” para minimizar o risco de exploração. Evite usar o argumento funcpara1 no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

Memory Corruption

Stack Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-05583
CVE-2024-3879

Produtos afetados

Tenda W30E