PT-2025-26998 · Unknown · Optilink Ont1Gew

Amal

+1

·

Publicado

2025-06-26

·

Atualizado

2025-12-31

·

CVE-2025-34049

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas: Versões do firmware do roteador OptiLink ONT1GEW GPON anteriores a V2.1.11 X101 Build 1127.190306
Descrição: Existe uma vulnerabilidade de injeção de comandos do sistema operacional devido à interface de gerenciamento web do roteador falhar em sanitizar adequadamente a entrada do usuário no parâmetro target addr dos endpoints administrativos "formTracert" e "formPing". Isso permite que um atacante autenticado injete comandos arbitrários do sistema operacional, que são executados com privilégios de root, levando à execução remota de código. A exploração bem-sucedida permite o comprometimento total do dispositivo.
Recomendações: Para versões do firmware do roteador OptiLink ONT1GEW GPON anteriores a V2.1.11 X101 Build 1127.190306, considere desabilitar os endpoints administrativos "formTracert" e "formPing" como uma solução temporária até que um patch esteja disponível. Restrinja o acesso a esses endpoints para minimizar o risco de exploração. Evite usar o parâmetro target addr nos endpoints afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34049

Produtos afetados

Optilink Ont1Gew