PT-2022-6207 · Inhand Networks · Inrouter302

Francesco Benvenuto

·

Publicado

2022-05-10

·

Atualizado

2022-05-23

·

CVE-2022-24910

CVSS v3.1

8.2

Alta

VetorAV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
InHand Networks InRouter302 versão 3.5.4
Descrição
Existe uma vulnerabilidade de estouro de buffer na funcionalidade da API parse ping result do httpd. Esse problema está relacionado à cópia de um buffer sem a verificação do tamanho dos dados de entrada, o que pode ser explorado pelo envio de um arquivo especialmente criado ou de uma sequência de solicitações, podendo levar à execução remota de código.
Recomendações
Para o InHand Networks InRouter302 versão 3.5.4, considere desativar a funcionalidade da API parse ping result como uma solução temporária até que um patch esteja disponível. Restrinja o acesso à funcionalidade do httpd para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-00475
CVE-2022-24910

Produtos afetados

Inrouter302