PT-2025-2193 · Newtec · Newtec Ntc2250+2
CVE-2024-13503
·
Publicado
2025-01-17
·
Atualizado
2025-01-17
CVSS v4.0
9.5
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Newtec NTC2218, NTC2250, NTC2299 versões 1.0.1.1 até 2.2.6.19
Descrição
Uma vulnerabilidade de estouro de buffer no binário
swdownload permite que atacantes executem código arbitrário. A função parse INFO utiliza um sscanf sem restrições para ler uma string de um pacote de rede recebido em um buffer de tamanho estático, resultando em um estouro de buffer na pilha. Este problema afeta tanto as versões PowerPC quanto ARM dos modems.Recomendações
Para as versões 1.0.1.1 até 2.2.6.19, considere desabilitar a função
parse INFO ou restringir o uso do binário swdownload até que uma correção esteja disponível. Como medida temporária, restrinja o acesso ao binário swdownload para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.RCE
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Newtec Ntc2218
Newtec Ntc2250
Newtec Ntc2299