PT-2025-17543 · Totolink · Totolink A800R+5
CVE-2025-28034
·
Publicado
2025-04-22
·
Atualizado
2025-04-25
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
TOTOLINK A800R versão 4.1.2cu.5137 B20200730
TOTOLINK A810R versão 4.1.2cu.5182 B20201026
TOTOLINK A830R versão 4.1.2cu.5182 B20201102
TOTOLINK A950RG versão 4.1.2cu.5161 B20200903
TOTOLINK A3000RU versão 5.9c.5185 B20201128
TOTOLINK A3100R versão 4.1.2cu.5247 B20211129
Descrição
O problema refere-se a uma vulnerabilidade de execução remota de comandos sem autenticação na função
NTPSyncWithHost através do parâmetro hostTime. Isso permite a execução não autorizada de comandos.Recomendações
Para o TOTOLINK A800R versão 4.1.2cu.5137 B20200730, considere desativar a função
NTPSyncWithHost até que uma correção esteja disponível.
Para o TOTOLINK A810R versão 4.1.2cu.5182 B20201026, restrinja o acesso ao parâmetro hostTime para minimizar o risco de exploração.
Para o TOTOLINK A830R versão 4.1.2cu.5182 B20201102, evite usar o parâmetro hostTime na função afetada até que o problema seja resolvido.
Para o TOTOLINK A950RG versão 4.1.2cu.5161 B20200903, considere desativar temporariamente a função NTPSyncWithHost para prevenir a exploração.
Para o TOTOLINK A3000RU versão 5.9c.5185 B20201128, restrinja o acesso à função vulnerável para minimizar o risco de exploração.
Para o TOTOLINK A3100R versão 4.1.2cu.5247 B20211129, evite usar o parâmetro hostTime até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Totolink A3000Ru
Totolink A3100R
Totolink A800R
Totolink A810R
Totolink A830R
Totolink A950Rg