PT-2024-26477 · Totolink · Totolink Cp900L

Publicado

2024-05-28

·

Atualizado

2024-08-19

·

CVE-2024-35397

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
TOTOLINK CP900L versão 4.1.5cu.798 B20221228
Descrição
Foi detectada uma vulnerabilidade de injeção de comando na função NTPSyncWithHost por meio do parâmetro hostTime, permitindo que invasores executem comandos arbitrários por meio de uma solicitação maliciosa.
Recomendações
Para o TOTOLINK CP900L versão 4.1.5cu.798 B20221228, como solução temporária, considere restringir o acesso à função NTPSyncWithHost até que um patch esteja disponível. Evite usar o parâmetro hostTime na função afetada para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-35397

Produtos afetados

Totolink Cp900L