PT-2021-4628 · NetGear · Netgear R6260
Starlabs
·
Publicado
2021-10-13
·
Atualizado
2022-01-19
·
CVE-2021-34980
CVSS v3.1
8.8
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
NETGEAR R6260 versão 1.1.0.78 1.0.1
Descrição
Esta vulnerabilidade permite que invasores na mesma rede executem código arbitrário em instalações afetadas de roteadores NETGEAR. Não é necessária autenticação para explorar esta vulnerabilidade. A falha específica existe na página setupwizard.cgi, mais precisamente ao analisar a variável de ambiente
SOAP LOGIN TOKEN. O processo não valida adequadamente o comprimento dos dados fornecidos pelo usuário antes de copiá-los para um buffer baseado em pilha de comprimento fixo, levando a um estouro de buffer baseado em pilha. Um invasor pode aproveitar essa vulnerabilidade para executar código no contexto do root.Recomendações
Para o NETGEAR R6260 versão 1.1.0.78 1.0.1, como solução temporária, considere desativar o acesso à página setupwizard.cgi até que um patch esteja disponível. Restrinja o acesso à variável de ambiente
SOAP LOGIN TOKEN para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Correção
Stack Overflow
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Netgear R6260