PT-2024-9599 · Tenda · Tenda G3

CVE-2024-50853

·

Publicado

2024-09-30

·

Atualizado

2024-11-14

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Tenda G3 versão 3.0 v15.11.0.20
Descrição
A vulnerabilidade está relacionada à função formSetDebugCfg no firmware do ponto de acesso sem fio Tenda G3, associada a uma filtragem incorreta dos valores dos parâmetros enable, level e module. A exploração desse problema pode permitir que um invasor remoto execute comandos arbitrários enviando uma solicitação POST especialmente criada.
Recomendações
Para o Tenda G3 versão 3.0 v15.11.0.20, como solução temporária, considere desativar a função formSetDebugCfg até que um patch esteja disponível. Restrinja o acesso à função vulnerável para minimizar o risco de exploração. Evite usar os parâmetros enable, level e module no endpoint da API afetado até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

OS Command Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-11308
CVE-2024-50853

Produtos afetados

Tenda G3