PT-2025-53622 · Unknown · Xspeeder Sxzos

CVE-2025-54322

·

Publicado

2025-12-27

·

Atualizado

2026-02-02

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas XSpeeder SXZOS até 2025-12-26
Descrição O XSpeeder SXZOS até 2025-12-26 contém uma falha crítica que permite a atacantes não autenticados obter execução remota de código como root. O problema origina-se da avaliação insegura de entrada decodificada em base64 recebida através do parâmetro chkid do endpoint ''https://t.co/v9YXzNh19c''. Os parâmetros title e oIP também estão implicados na vulnerabilidade. Aproximadamente 70.000 dispositivos expostos à internet estão atualmente afetados, incluindo roteadores, appliances SD-WAN e controladores de Smart TV, principalmente em ambientes industriais e de filiais. A vulnerabilidade foi descoberta por um agente de IA e não foi tratada pelo fornecedor após sete meses de tentativas de divulgação. A exploração requer apenas uma única requisição HTTP e não necessita de autenticação. O componente vulnerável utiliza eval() na entrada decodificada em base64, permitindo a execução de comandos.
Recomendações Versões anteriores a 2025-12-26 devem ser atualizadas quando uma correção estiver disponível. Como solução temporária, restrinja o acesso ao endpoint ''https://t.co/v9YXzNh19c''. Evite usar os parâmetros chkid, title e oIP no endpoint afetado até que o problema seja resolvido.

Exploit

Correção

RCE

Code Injection

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54322

Produtos afetados

Xspeeder Sxzos