PT-2022-23839 · Wavlink · Wavlink Wl-Wn575A3

Feixincheng

+2

·

Publicado

2022-08-30

·

Atualizado

2023-08-08

·

CVE-2022-37149

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
WAVLINK WL-WN575A3 versão RPT75A3.V4300.201217
Descrição
Foi detectada uma vulnerabilidade de injeção de comando no arquivo adm.cgi, permitindo que invasores executem comandos arbitrários por meio do parâmetro username.
Recomendações
Para o WAVLINK WL-WN575A3 versão RPT75A3.V4300.201217, como solução temporária, considere restringir o acesso ao arquivo adm.cgi até que um patch esteja disponível. Evite usar o parâmetro username no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-37149

Produtos afetados

Wavlink Wl-Wn575A3