PT-2025-13586 · Totolink · Totolink A3002Ru

CVE-2025-25579

·

Publicado

2025-03-28

·

Atualizado

2025-04-07

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas TOTOLINK A3002R versão 4.0.0-B20230531.1404
Descrição O problema refere-se a Injeção de Comandos no executável /bin/boa através da variável bandstr. Isso permite a potencial execução de comandos arbitrários.
Recomendações Para o TOTOLINK A3002R versão 4.0.0-B20230531.1404, como uma solução temporária, considere restringir o acesso ao executável /bin/boa até que uma correção esteja disponível. Evite utilizar a variável bandstr no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-04033
CVE-2025-25579

Produtos afetados

Totolink A3002Ru