PT-2024-7434 · Draytek · Draytek Vigor310

CVE-2024-41596

·

Publicado

2024-10-02

·

Atualizado

2025-06-11

CVSS v3.1

8.0

Alta

VetorAV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
DrayTek Vigor310, versões até 4.3.2.6
Descrição:
O problema está relacionado a uma vulnerabilidade de estouro de buffer na interface web dos roteadores DrayTek Vigor, causada pelo tratamento inadequado de dados de entrada. Isso pode ser explorado por um invasor remoto para executar código arbitrário ou causar uma negação de serviço ao enviar uma solicitação POST especialmente criada. A vulnerabilidade existe devido à recuperação e ao tratamento incorretos de parâmetros de formulário CGI na interface de gerenciamento do Vigor.
Recomendações:
Para as versões do DrayTek Vigor310 até a 4.3.2.6, atualize para uma versão posterior à 4.3.2.6 para resolver o problema. Como solução temporária, considere restringir o acesso à interface de gerenciamento do Vigor para minimizar o risco de exploração. Evite usar os parâmetros de formulário CGI vulneráveis no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre medidas de mitigação adicionais.

Correção

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-08812
CVE-2024-41596

Produtos afetados

Draytek Vigor310