PT-2025-46902 · Totolink · Totolink A950Rg Router
CVE-2025-60702
·
Publicado
2025-11-13
·
Atualizado
2025-11-18
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do firmware do roteador TOTOLINK A950RG V5.9c.4592 B20191022 ALL
Descrição
Existe uma vulnerabilidade de injeção de comando no firmware do roteador TOTOLINK A950RG. A função
setDiagnosisCfg recupera o parâmetro ipDoamin da entrada do usuário via websGetVar e o incorpora a um comando de sistema ping executado via CsteSystem() sem a devida sanitização. Um atacante remoto não autenticado pode aproveitar essa falha para executar comandos arbitrários no dispositivo enviando solicitações HTTP especialmente criadas para a interface web do roteador. O componente vulnerável é o binário system.so.Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida de contorno temporária, restrinja o acesso à função
setDiagnosisCfg. Evite utilizar o parâmetro ipDoamin em solicitações HTTP para a interface web do roteador até que o problema seja resolvido.Exploit
Correção
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Totolink A950Rg Router