PT-2025-26998 · Unknown · Optilink Ont1Gew
Amal
+1
·
Publicado
2025-06-26
·
Atualizado
2025-12-31
·
CVE-2025-34049
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas:
Versões do firmware do roteador OptiLink ONT1GEW GPON anteriores a V2.1.11 X101 Build 1127.190306
Descrição:
Existe uma vulnerabilidade de injeção de comandos do sistema operacional devido à interface de gerenciamento web do roteador falhar em sanitizar adequadamente a entrada do usuário no parâmetro
target addr dos endpoints administrativos "formTracert" e "formPing". Isso permite que um atacante autenticado injete comandos arbitrários do sistema operacional, que são executados com privilégios de root, levando à execução remota de código. A exploração bem-sucedida permite o comprometimento total do dispositivo.Recomendações:
Para versões do firmware do roteador OptiLink ONT1GEW GPON anteriores a V2.1.11 X101 Build 1127.190306, considere desabilitar os endpoints administrativos "formTracert" e "formPing" como uma solução temporária até que um patch esteja disponível. Restrinja o acesso a esses endpoints para minimizar o risco de exploração. Evite usar o parâmetro
target addr nos endpoints afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Optilink Ont1Gew