PT-2022-18713 · NetGear · Netgear R8500

Publicado

2022-03-26

·

Atualizado

2022-03-31

·

CVE-2022-27945

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
NETGEAR R8500 versão 1.0.2.158
Descrição
A vulnerabilidade permite que usuários remotos autenticados executem comandos arbitrários, como iniciar o serviço telnetd, injetando metacaracteres de shell nos parâmetros sysNewPasswd e sysConfirmPasswd no endpoint “password.cgi”.
Recomendações
Para o NETGEAR R8500 versão 1.0.2.158, evite usar os parâmetros sysNewPasswd e sysConfirmPasswd no endpoint password.cgi até que o problema seja resolvido. Como solução alternativa temporária, considere restringir o acesso ao endpoint password.cgi para minimizar o risco de exploração.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-27945

Produtos afetados

Netgear R8500