PT-2024-5056 · Tenda · Tenda W30E
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas:
Tenda W30E versão 1.0.1.25(633)
Descrição:
Foi detectada uma falha crítica na função
formSetCfm do arquivo “/goform/setcfm”. A manipulação do argumento funcpara1 leva a um estouro de buffer na pilha. É possível iniciar o ataque remotamente.Recomendações:
Tenda W30E versão 1.0.1.25(633): Atualize o firmware para uma versão que corrija a falha na função
formSetCfm, garantindo que o argumento funcpara1 seja validado corretamente para evitar o estouro de buffer baseado na pilha. Como solução temporária, considere desativar a função formSetCfm até que um patch esteja disponível. Restrinja o acesso ao endpoint “/goform/setcfm” para minimizar o risco de exploração. Evite usar o argumento funcpara1 no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
Memory Corruption
Stack Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tenda W30E