PT-2024-29679 · Wi Fi Alliance+1 · Wfa Dut+2

Noam Rathaus

·

Publicado

2024-08-21

·

Atualizado

2025-02-20

·

CVE-2024-41992

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Wi-Fi Alliance wfa dut (no Wi-Fi Test Suite) versões 9.0.0 e anteriores
Descrição
A vulnerabilidade permite a injeção de comandos do sistema operacional por meio de quadros 802.11x, devido ao uso da função da biblioteca system(). Por exemplo, em dispositivos Arcadyan FMIMG51AX000J, isso leva à execução remota de código wfaTGSendPing como root por meio de tráfego na porta TCP 8000 ou 8080 em uma interface LAN. Em outros dispositivos, isso pode ser explorado por meio de uma interface WAN. A falha permite acesso administrativo total, possibilitando que invasores modifiquem configurações do sistema, interrompam serviços de rede críticos ou reiniciem completamente o dispositivo, o que pode levar a interrupções, comprometimento de dados de rede e perda de conexão para todos os usuários na rede afetada.
Recomendações
Para o Wi-Fi Alliance wfa dut (no Wi-Fi Test Suite) versões 9.0.0 e anteriores, atualize para a versão 9.0 ou posterior para resolver o problema. Como solução alternativa temporária, considere desativar o uso da função de biblioteca system() ou restringir o acesso ao Wi-Fi Test Suite vulnerável até que um patch esteja disponível. Além disso, remover o Wi-Fi Test Suite dos dispositivos ou atualizar para a versão 9.0 ou posterior pode ajudar a mitigar o risco de exploração.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-41992

Produtos afetados

Arcadyan Fmimg51Ax000J
Wi-Fi Test Suite
Wfa Dut