PT-2025-53622 · Unknown · Xspeeder Sxzos
CVE-2025-54322
·
Publicado
2025-12-27
·
Atualizado
2026-02-02
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
XSpeeder SXZOS até 2025-12-26
Descrição
O XSpeeder SXZOS até 2025-12-26 contém uma falha crítica que permite a atacantes não autenticados obter execução remota de código como root. O problema origina-se da avaliação insegura de entrada decodificada em base64 recebida através do parâmetro
chkid do endpoint ''https://t.co/v9YXzNh19c''. Os parâmetros title e oIP também estão implicados na vulnerabilidade. Aproximadamente 70.000 dispositivos expostos à internet estão atualmente afetados, incluindo roteadores, appliances SD-WAN e controladores de Smart TV, principalmente em ambientes industriais e de filiais. A vulnerabilidade foi descoberta por um agente de IA e não foi tratada pelo fornecedor após sete meses de tentativas de divulgação. A exploração requer apenas uma única requisição HTTP e não necessita de autenticação. O componente vulnerável utiliza eval() na entrada decodificada em base64, permitindo a execução de comandos.Recomendações
Versões anteriores a 2025-12-26 devem ser atualizadas quando uma correção estiver disponível.
Como solução temporária, restrinja o acesso ao endpoint ''https://t.co/v9YXzNh19c''.
Evite usar os parâmetros
chkid, title e oIP no endpoint afetado até que o problema seja resolvido.Exploit
Correção
RCE
Code Injection
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xspeeder Sxzos