PT-2024-8230 · Tenda · Tenda Ac10
Hand_King
·
Publicado
2024-11-08
·
Atualizado
2024-11-15
·
CVE-2024-11056
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas:
Tenda AC10 versão 16.03.10.13
Descrição:
Foi encontrada uma vulnerabilidade crítica na função
FUN 0046AC38 do arquivo /goform/WifiExtraSet. A manipulação do argumento wpapsk crypto leva a um estouro de buffer baseado na pilha. É possível lançar o ataque remotamente. A exploração foi divulgada ao público e pode estar em uso. Esta vulnerabilidade pode ser explorada enviando uma solicitação POST especialmente criada com o parâmetro wpapsk crypto.Recomendações:
Para o Tenda AC10 versão 16.03.10.13, como solução temporária, considere desativar a função
FUN 0046AC38 até que um patch esteja disponível. Restrinja o acesso ao arquivo /goform/WifiExtraSet para minimizar o risco de exploração. Evite usar o parâmetro wpapsk crypto no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Stack Overflow
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tenda Ac10