PT-2025-8982 · Tuoshi/Dionlink · Tuoshi/Dionlink Lt21B+1

Edward Warren

·

Publicado

2025-02-27

·

Atualizado

2026-02-01

·

CVE-2024-53944

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Dispositivos Tuoshi/Dionlink LT15D 4G Wi-Fi versão M7628NNxlSPv2xUI v1.0.1802.10.08 P4 Dispositivos Tuoshi/Dionlink LT21B versão M7628xUSAxUIv2 v1.0.1481.15.02 P0
Descrição Um problema permite que um atacante remoto com acesso à rede explore uma vulnerabilidade de injeção de comandos. O endpoint "/goform/formJsonAjaxReq" não sanitiza metacaracteres do shell enviados via parâmetros JSON, permitindo assim que atacantes executem comandos arbitrários do SO com privilégios de root.
Recomendações Para dispositivos Tuoshi/Dionlink LT15D 4G Wi-Fi versão M7628NNxlSPv2xUI v1.0.1802.10.08 P4, considere restringir o acesso ao endpoint "/goform/formJsonAjaxReq" até que um patch esteja disponível. Para dispositivos Tuoshi/Dionlink LT21B versão M7628xUSAxUIv2 v1.0.1481.15.02 P0, considere restringir o acesso ao endpoint "/goform/formJsonAjaxReq" até que um patch esteja disponível.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-53944

Produtos afetados

Tuoshi/Dionlink Lt15D
Tuoshi/Dionlink Lt21B