PT-2024-22222 · Unknown · Mc Lr Router

Matt Wiseman

·

Publicado

2024-11-21

·

Atualizado

2025-08-26

·

CVE-2024-28027

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
MC LR Router versão 2.10.5
Descrição
O problema diz respeito a vulnerabilidades de injeção de comando no sistema operacional na funcionalidade de configuração de E/S da interface web. Uma solicitação HTTP especialmente criada pode levar à execução arbitrária de comandos. Um invasor pode fazer uma solicitação HTTP autenticada para acionar essas vulnerabilidades, especificamente por meio do parâmetro timer1 controlado pelo invasor, no deslocamento 0x8e80.
Recomendações
Para o MC LR Router versão 2.10.5, considere restringir o acesso à funcionalidade de configuração de E/S da interface web até que um patch esteja disponível. Como solução temporária, evite usar o parâmetro timer1 em solicitações HTTP autenticadas para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-28027

Produtos afetados

Mc Lr Router