PT-2025-47958 · Ruijie · Ruijie Nbr Series Routers

CVE-2023-7330

·

Publicado

2025-11-24

·

Atualizado

2025-11-25

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Roteadores da série Ruijie NBR (versões afetadas não especificadas)
Descrição Os roteadores da série Ruijie NBR contêm uma vulnerabilidade de upload de arquivo arbitrário não autenticado através do endpoint /ddi/server/fileupload.php. O endpoint aceita valores controlados pelo invasor nos parâmetros name e uploadDir e salva o conteúdo do arquivo fornecido sem validação suficiente. Isso permite que um invasor remoto faça upload de um arquivo PHP especialmente criado e, em seguida, o acesse a partir da raiz da web, potencialmente levando à execução arbitrária de código dentro do contexto do serviço web. A Shadowserver Foundation observou a exploração deste problema em 14 de janeiro de 2025 UTC.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-7330

Produtos afetados

Ruijie Nbr Series Routers