PT-2024-6433 · Tenda · Tenda O6
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Tenda O6 versão 1.0.0.7(2054)
Descrição
Foi identificada uma vulnerabilidade crítica na função
fromVirtualSet do arquivo /goform/setPortForward. A manipulação dos argumentos ip, localPort, publicPort e app leva a um estouro de buffer baseado na pilha. Esta falha pode ser explorada remotamente. O fornecedor foi contatado sobre esta divulgação, mas não respondeu.Recomendações
Para o Tenda O6 versão 1.0.0.7(2054), como solução temporária, considere desativar a função
fromVirtualSet no arquivo /goform/setPortForward até que um patch esteja disponível. Restrinja o acesso ao arquivo /goform/setPortForward para minimizar o risco de exploração. Evite usar os argumentos ip, localPort, publicPort e app no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Memory Corruption
Stack Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tenda O6