PT-2020-10470 · NetGear · Netgear Wnr1000V4

Publicado

2020-03-02

·

Atualizado

2020-08-24

·

CVE-2019-20488

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
NETGEAR WNR1000V4 versão 1.1.0.54
Descrição
Foi descoberta uma falha na interface de gerenciamento web, especificamente no arquivo setup.cgi, onde várias ações estão vulneráveis à injeção de comandos. Isso permite que invasores remotos executem comandos arbitrários, por exemplo, usando metacaracteres de shell no parâmetro sysDNSHost.
Recomendações
Para o NETGEAR WNR1000V4 versão 1.1.0.54, como solução temporária, considere restringir o acesso à interface setup.cgi para minimizar o risco de exploração. Evite usar o parâmetro sysDNSHost no setup.cgi até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-20488

Produtos afetados

Netgear Wnr1000V4