PT-2025-17543 · Totolink · Totolink A800R+5

CVE-2025-28034

·

Publicado

2025-04-22

·

Atualizado

2025-04-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas TOTOLINK A800R versão 4.1.2cu.5137 B20200730 TOTOLINK A810R versão 4.1.2cu.5182 B20201026 TOTOLINK A830R versão 4.1.2cu.5182 B20201102 TOTOLINK A950RG versão 4.1.2cu.5161 B20200903 TOTOLINK A3000RU versão 5.9c.5185 B20201128 TOTOLINK A3100R versão 4.1.2cu.5247 B20211129
Descrição O problema refere-se a uma vulnerabilidade de execução remota de comandos sem autenticação na função NTPSyncWithHost através do parâmetro hostTime. Isso permite a execução não autorizada de comandos.
Recomendações Para o TOTOLINK A800R versão 4.1.2cu.5137 B20200730, considere desativar a função NTPSyncWithHost até que uma correção esteja disponível. Para o TOTOLINK A810R versão 4.1.2cu.5182 B20201026, restrinja o acesso ao parâmetro hostTime para minimizar o risco de exploração. Para o TOTOLINK A830R versão 4.1.2cu.5182 B20201102, evite usar o parâmetro hostTime na função afetada até que o problema seja resolvido. Para o TOTOLINK A950RG versão 4.1.2cu.5161 B20200903, considere desativar temporariamente a função NTPSyncWithHost para prevenir a exploração. Para o TOTOLINK A3000RU versão 5.9c.5185 B20201128, restrinja o acesso à função vulnerável para minimizar o risco de exploração. Para o TOTOLINK A3100R versão 4.1.2cu.5247 B20211129, evite usar o parâmetro hostTime até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-05798
CVE-2025-28034

Produtos afetados

Totolink A3000Ru
Totolink A3100R
Totolink A800R
Totolink A810R
Totolink A830R
Totolink A950Rg