PT-2025-24342 · Tenda · Tenda Ac9

Ysnysn

·

Publicado

2025-06-06

·

Atualizado

2025-12-13

·

CVE-2025-5836

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas Tenda AC9 versão 15.03.02.13
Descrição Uma falha crítica afeta a função formSetIptv do arquivo /goform/SetIPTVCfg no componente Manipulador de Solicitação POST. A manipulação da lista de argumentos leva à injeção de comandos. O ataque pode ser iniciado remotamente. O exploit foi divulgado ao público e pode ser utilizado.
Recomendações Como solução temporária, considere desativar a função formSetIptv até que um patch esteja disponível. Restrinja o acesso ao endpoint /goform/SetIPTVCfg para minimizar o risco de exploração. Evite utilizar a função vulnerável formSetIptv no Manipulador de Solicitação POST até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Special Elements Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06650
CVE-2025-5836

Produtos afetados

Tenda Ac9