PT-2025-2603 · Zyxel · Zyxel Vmg4325-B10A

CVE-2024-40890

·

Publicado

2025-01-27

·

Atualizado

2025-02-19

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Firmware do Zyxel VMG4325-B10A versão 1.00(AAFR.4)C0 20170615
Descrição Uma vulnerabilidade de injeção de comando pós-autenticação no programa CGI poderia permitir que um atacante autenticado executasse comandos do sistema operacional em um dispositivo afetado ao enviar uma solicitação HTTP POST manipulada. A vulnerabilidade existe devido à falha em neutralizar elementos especiais usados no comando do sistema operacional. Um atacante poderia explorar essa vulnerabilidade para executar comandos arbitrários com privilégios de "supervisor" ou "zyuser" enviando solicitações de rede especialmente manipuladas via protocolo HTTP.
Recomendações Para o firmware do Zyxel VMG4325-B10A versão 1.00(AAFR.4)C0 20170615, considere desativar o programa CGI temporariamente como uma solução alternativa até que um patch esteja disponível. Restrinja o acesso ao programa CGI para minimizar o risco de exploração. Evite usar o dispositivo até que o problema seja resolvido ou uma atualização seja aplicada. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-01350
CVE-2024-40890

Produtos afetados

Zyxel Vmg4325-B10A