PT-2025-18699 · Tenda · Tenda Rx2 Pro
CVE-2025-46625
·
Publicado
2025-05-01
·
Atualizado
2025-05-27
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Tenda RX2 Pro versão 16.03.30.14
Descrição
O problema está relacionado à falta de validação/sanitização de entrada no endpoint da API
setLanCfg no httpd, permitindo que um atacante remoto autorizado no portal de gerenciamento web obtenha acesso ao shell de root no dispositivo ao enviar uma requisição web manipulada. Este é um problema persistente porque a injeção de comando é salva na configuração do dispositivo.Recomendações
Para o Tenda RX2 Pro versão 16.03.30.14, como solução temporária, considere desabilitar o endpoint da API
setLanCfg até que uma correção esteja disponível. Restrinja o acesso ao portal de gerenciamento web para minimizar o risco de exploração. Evite usar o endpoint setLanCfg na API afetada até que o problema seja resolvido.Correção
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tenda Rx2 Pro