PT-2025-2603 · Zyxel · Zyxel Vmg4325-B10A
CVE-2024-40890
·
Publicado
2025-01-27
·
Atualizado
2025-02-19
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Firmware do Zyxel VMG4325-B10A versão 1.00(AAFR.4)C0 20170615
Descrição
Uma vulnerabilidade de injeção de comando pós-autenticação no programa CGI poderia permitir que um atacante autenticado executasse comandos do sistema operacional em um dispositivo afetado ao enviar uma solicitação HTTP POST manipulada. A vulnerabilidade existe devido à falha em neutralizar elementos especiais usados no comando do sistema operacional. Um atacante poderia explorar essa vulnerabilidade para executar comandos arbitrários com privilégios de "supervisor" ou "zyuser" enviando solicitações de rede especialmente manipuladas via protocolo HTTP.
Recomendações
Para o firmware do Zyxel VMG4325-B10A versão 1.00(AAFR.4)C0 20170615, considere desativar o programa CGI temporariamente como uma solução alternativa até que um patch esteja disponível. Restrinja o acesso ao programa CGI para minimizar o risco de exploração. Evite usar o dispositivo até que o problema seja resolvido ou uma atualização seja aplicada. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zyxel Vmg4325-B10A