PT-2025-46902 · Totolink · Totolink A950Rg Router

CVE-2025-60702

·

Publicado

2025-11-13

·

Atualizado

2025-11-18

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do firmware do roteador TOTOLINK A950RG V5.9c.4592 B20191022 ALL
Descrição Existe uma vulnerabilidade de injeção de comando no firmware do roteador TOTOLINK A950RG. A função setDiagnosisCfg recupera o parâmetro ipDoamin da entrada do usuário via websGetVar e o incorpora a um comando de sistema ping executado via CsteSystem() sem a devida sanitização. Um atacante remoto não autenticado pode aproveitar essa falha para executar comandos arbitrários no dispositivo enviando solicitações HTTP especialmente criadas para a interface web do roteador. O componente vulnerável é o binário system.so.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida de contorno temporária, restrinja o acesso à função setDiagnosisCfg. Evite utilizar o parâmetro ipDoamin em solicitações HTTP para a interface web do roteador até que o problema seja resolvido.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15915
CVE-2025-60702

Produtos afetados

Totolink A950Rg Router