PT-2022-19743 · Totolink · Totolink A3100R

Hijin0925

·

Publicado

2022-05-18

·

Atualizado

2023-08-08

·

CVE-2022-29639

CVSS v2.0

9.3

Alta

VetorAV:N/AC:M/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
TOTOLINK A3100R, versões V4.1.2cu.5050 B20200504 a V4.1.2cu.5247 B20211129
Descrição
Foi descoberta uma vulnerabilidade de injeção de comando por meio do parâmetro magicid na função uci cloudupdate config. Isso permite uma possível exploração.
Recomendações
Para as versões do TOTOLINK A3100R V4.1.2cu.5050 B20200504 a V4.1.2cu.5247 B20211129, considere restringir o acesso à função uci cloudupdate config até que um patch esteja disponível. Evite usar o parâmetro magicid na função afetada para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2022-29639

Produtos afetados

Totolink A3100R