PT-2025-21589 · Totolink · Totolink A3002Ru

Ch13Hh

·

Publicado

2025-05-15

·

Atualizado

2025-06-20

·

CVE-2025-4732

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas: TOTOLINK A3002R e A3002RU versão 3.0.0-B20230809.1615
Descrição: Uma questão crítica foi encontrada no componente Manipulador de Solicitação POST HTTP, afetando especificamente código desconhecido no arquivo /boafrm/formFilter. A manipulação do argumento ip6addr leva a um estouro de buffer. Esta questão pode ser explorada remotamente. O exploit foi divulgado publicamente e pode ser utilizado.
Recomendações: Como solução temporária, considere desativar o componente Manipulador de Solicitação POST HTTP até que um patch esteja disponível. Restrinja o acesso ao arquivo /boafrm/formFilter para minimizar o risco de exploração. Evite utilizar o argumento ip6addr no endpoint da API afetado até que a questão seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-05816
CVE-2025-4732

Produtos afetados

Totolink A3002Ru