PT-2024-1398 · Trendnet · Trendnet Tew-815Dap

Sonicrr

·

Publicado

2024-01-26

·

Atualizado

2024-05-17

·

CVE-2024-0919

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
TRENDnet TEW-815DAP versão 1.0.2.0
Descrição
Uma falha crítica afeta a função do setNTP do componente POST Request Handler. A manipulação dos argumentos NtpDstStart/NtpDstEnd leva à injeção de comando, permitindo que invasores remotos executem comandos arbitrários. A exploração já foi divulgada publicamente.
Recomendações
Para o TRENDnet TEW-815DAP versão 1.0.2.0, como solução temporária, considere desativar a função do setNTP até que um patch esteja disponível. Restrinja o acesso ao componente POST Request Handler para minimizar o risco de exploração. Evite usar os argumentos NtpDstStart e NtpDstEnd no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-00864
CVE-2024-0919

Produtos afetados

Trendnet Tew-815Dap