PT-2025-25407 · Blink · Lb-Link Bl-Wr9000+7

CVE-2025-45987

·

Publicado

2025-04-12

·

Atualizado

2025-07-10

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Blink BL-WR9000 versão 2.4.9 Blink BL-AC2100 AZ3 versão 1.0.4 Blink BL-X10 AC8 versão 1.0.5 Blink BL-LTE300 versão 1.2.3 Blink BL-F1200 AT1 versão 1.0.0 Blink BL-X26 AC8 versão 1.2.8 Blink BLAC450M AE4 versão 4.0.0 Blink BL-X26 DA3 versão 1.2.7
Descrição O problema envolve múltiplas vulnerabilidades de injeção de comandos encontradas em vários modelos de roteadores Blink. Essas vulnerabilidades podem ser exploradas por meio dos parâmetros dns1 e dns2 na função bs SetDNSInfo.
Recomendações Para o Blink BL-WR9000 versão 2.4.9, atualize o firmware para uma versão que corrija a vulnerabilidade de injeção de comandos. Para o Blink BL-AC2100 AZ3 versão 1.0.4, atualize o firmware para uma versão que corrija a vulnerabilidade de injeção de comandos. Para o Blink BL-X10 AC8 versão 1.0.5, atualize o firmware para uma versão que corrija a vulnerabilidade de injeção de comandos. Para o Blink BL-LTE300 versão 1.2.3, atualize o firmware para uma versão que corrija a vulnerabilidade de injeção de comandos. Para o Blink BL-F1200 AT1 versão 1.0.0, atualize o firmware para uma versão que corrija a vulnerabilidade de injeção de comandos. Para o Blink BL-X26 AC8 versão 1.2.8, atualize o firmware para uma versão que corrija a vulnerabilidade de injeção de comandos. Para o Blink BLAC450M AE4 versão 4.0.0, atualize o firmware para uma versão que corrija a vulnerabilidade de injeção de comandos. Para o Blink BL-X26 DA3 versão 1.2.7, atualize o firmware para uma versão que corrija a vulnerabilidade de injeção de comandos. Como medida temporária de contorno, considere restringir o acesso à função bs SetDNSInfo para minimizar o risco de exploração. Evite usar os parâmetros dns1 e dns2 na função afetada até que o problema seja resolvido.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06883
CVE-2025-45987

Produtos afetados

Blink Bl-Ac2100 Az3
Blink Bl-F1200 At1
Lb-Link Bl-Lte300
Lb-Link Bl-Wr9000
Blink Bl-X10 Ac8
Blink Bl-X26 Ac8
Blink Bl-X26 Da3
Blink Blac450M Ae4