PT-2025-29475 · Totolink · Totolink T6
Elvisblue
·
Publicado
2025-07-13
·
Atualizado
2025-07-17
·
CVE-2025-7615
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
TOTOLINK T6 versão 4.1.5cu.748
Descrição:
Existe uma vulnerabilidade crítica no componente manipulador de solicitações HTTP POST do TOTOLINK T6. A vulnerabilidade ocorre devido a uma injeção de comandos na função
clearPairCfg dentro do arquivo /cgi-bin/cstecgi.cgi. O argumento ip pode ser manipulado para executar comandos arbitrários remotamente. O exploit para este problema foi divulgado publicamente.Recomendações:
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como solução temporária, considere restringir o acesso ao arquivo
/cgi-bin/cstecgi.cgi.
Evite usar o parâmetro ip no endpoint de API afetado /cgi-bin/cstecgi.cgi até que o problema seja resolvido.Exploit
Correção
Special Elements Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Totolink T6