PT-2025-26456 · Unknown · Minidvblinux
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do MiniDVBLinux anteriores à 5.4
Descrição
Existe um problema de injeção de comandos do sistema operacional na interface de gerenciamento baseada na web do MiniDVBLinux. O sistema não sanitiza adequadamente a entrada fornecida pelo usuário antes de passá-la para comandos do sistema operacional. Isso permite que um atacante remoto e não autenticado execute comandos arbitrários como usuário root, potencialmente comprometendo todo o dispositivo. A Shadowserver Foundation observou evidências de exploração em 2024-04-10 UTC. A vulnerabilidade permite a execução remota de código via injeção de comandos através da interface web. O componente vulnerável falha ao validar a entrada recebida através da interface web antes de executar comandos do sistema. A função
system() provavelmente está envolvida no processamento da entrada do usuário e na execução de comandos.Recomendações
Versões anteriores à 5.4 devem ser atualizadas. Como solução temporária, considere desativar a interface de gerenciamento baseada na web até que um patch esteja disponível. Restrinja o acesso à interface web a redes confiáveis.
Exploit
Correção
OS Command Injection
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Minidvblinux