PT-2026-57579 · Wavlink · Wl-Nu516U1
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
Wavlink WL-NU516U1 versão 260515
Description
Uma falha no endpoint
/cgi-bin/adm.cgi permite a injeção remota de comandos do sistema operacional. O problema ocorre quando o argumento lan ip é manipulado, pois o valor é armazenado sem filtragem e posteriormente executado por meio de uma segunda requisição. Esta injeção armazenada é facilitada por verificações fracas de Cross-Site Request Forgery (CSRF) e Referer, permitindo potencialmente que ataques sejam lançados a partir de sites maliciosos. A exploração pode levar ao sequestro de DNS, ataques de Man-in-the-Middle (MITM) e movimentação lateral na rede local. A falha afeta especificamente a função wlink uci set value().Recommendations
Atualize o Wavlink WL-NU516U1 versão 260515 para a versão de firmware corrigida lançada pelo fornecedor.
Exploit
Correção
OS Command Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wl-Nu516U1