PT-2021-17604 · Tenda · Tenda G3+1

Jinwen Zhou

+1

·

Publicado

2021-04-15

·

Atualizado

2022-07-12

·

CVE-2021-27692

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
**Nome do software vulnerável e versões afetadas:
Roteadores Tenda G1 e G3, versões v15.11.0.17(9502) CN a v15.11.0.17(9502) CN
Roteadores Tenda G1 e G3, versão v15.11.0.16(9024) CN
Descrição:
A vulnerabilidade permite que invasores remotos executem comandos arbitrários do sistema operacional por meio de uma solicitação “action/umountUSBPartition” maliciosa. Isso ocorre porque a função formSetUSBPartitionUmount executa a função doSystemCmd com entradas não confiáveis.
Recomendações:
Para os roteadores Tenda G1 e G3 versão v15.11.0.17(9502) CN, considere desativar a função formSetUSBPartitionUmount até que uma correção esteja disponível.
Para os roteadores Tenda G1 e G3 versão v15.11.0.16(9024) CN, considere desativar a função formSetUSBPartitionUmount até que uma correção esteja disponível.
Evite usar a solicitação “action/umountUSBPartition” no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

Buffer Overflow

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-27692

Produtos afetados

Tenda G1
Tenda G3