PT-2024-2394 · Tenda · Tenda Ac10

Wxhwxhwxh_Miemie

·

Publicado

2024-03-16

·

Atualizado

2024-05-17

·

CVE-2024-2853

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Tenda AC10U, versões 15.03.06.48 a 15.03.06.49
Descrição
Uma falha crítica afeta a função formSetSambaConf do arquivo /goform/setsambacfg. A manipulação do argumento usbName leva à injeção de comandos no sistema operacional. O ataque pode ser iniciado remotamente.
Recomendações
Para as versões 15.03.06.48 a 15.03.06.49 do Tenda AC10U, como solução temporária, considere desativar a função formSetSambaConf até que um patch esteja disponível. Restrinja o acesso ao arquivo /goform/setsambacfg para minimizar o risco de exploração. Evite usar o parâmetro usbName no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02346
CVE-2024-2853

Produtos afetados

Tenda Ac10