PT-2025-2193 · Newtec · Newtec Ntc2250+2

CVE-2024-13503

·

Publicado

2025-01-17

·

Atualizado

2025-01-17

CVSS v4.0

9.5

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Newtec NTC2218, NTC2250, NTC2299 versões 1.0.1.1 até 2.2.6.19
Descrição Uma vulnerabilidade de estouro de buffer no binário swdownload permite que atacantes executem código arbitrário. A função parse INFO utiliza um sscanf sem restrições para ler uma string de um pacote de rede recebido em um buffer de tamanho estático, resultando em um estouro de buffer na pilha. Este problema afeta tanto as versões PowerPC quanto ARM dos modems.
Recomendações Para as versões 1.0.1.1 até 2.2.6.19, considere desabilitar a função parse INFO ou restringir o uso do binário swdownload até que uma correção esteja disponível. Como medida temporária, restrinja o acesso ao binário swdownload para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13503

Produtos afetados

Newtec Ntc2218
Newtec Ntc2250
Newtec Ntc2299