PT-2024-9599 · Tenda · Tenda G3
CVE-2024-50853
·
Publicado
2024-09-30
·
Atualizado
2024-11-14
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Tenda G3 versão 3.0 v15.11.0.20
Descrição
A vulnerabilidade está relacionada à função
formSetDebugCfg no firmware do ponto de acesso sem fio Tenda G3, associada a uma filtragem incorreta dos valores dos parâmetros enable, level e module. A exploração desse problema pode permitir que um invasor remoto execute comandos arbitrários enviando uma solicitação POST especialmente criada.Recomendações
Para o Tenda G3 versão 3.0 v15.11.0.20, como solução temporária, considere desativar a função
formSetDebugCfg até que um patch esteja disponível. Restrinja o acesso à função vulnerável para minimizar o risco de exploração. Evite usar os parâmetros enable, level e module no endpoint da API afetado até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
OS Command Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tenda G3