PT-2024-7247 · Tenda · Tenda Ac1206

Ixout

·

Publicado

2024-10-04

·

Atualizado

2024-11-01

·

CVE-2024-9793

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Tenda AC1206 até 15.03.06.23
Descrição
A vulnerabilidade está relacionada às funções ate iwpriv set() e ate ifconfig set() no arquivo /goform/ate do firmware do roteador Tenda AC1206. Ela permite a injeção de comandos devido à sanitização inadequada de dados no nível de gerenciamento. Isso pode ser explorado por um invasor remoto para executar comandos arbitrários. O ataque pode ser iniciado remotamente.
Recomendações
Para as versões do Tenda AC1206 até 15.03.06.23, restrinja o acesso às interfaces de administração e considere desativar as funções ate iwpriv set() e ate ifconfig set() até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-08590
CVE-2024-9793

Produtos afetados

Tenda Ac1206