PT-2026-21743 · Lighttpd+1 · Lighttpd+1
CVE-2025-67445
·
Publicado
2025-12-18
·
Atualizado
2026-03-01
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
TOTOLINK X5000R versão 9.1.0cu.2415 B20250515
Descrição
O software apresenta uma vulnerabilidade de negação de serviço no componente
/cgi-bin/cstecgi.cgi. O componente lê a variável de ambiente CONTENT LENGTH e aloca memória utilizando malloc com verificação de limites insuficiente. Uma solicitação POST grande e elaborada, caso o limite de tamanho de solicitação do lighttpd não seja aplicado, pode levar à exaustão de memória ou a uma falha de segmentação, resultando na queda do CGI de gerenciamento e na perda de disponibilidade da interface web.Recomendações
Aplique uma correção que imponha a verificação de limites na variável de ambiente
CONTENT LENGTH ao alocar memória dentro do componente /cgi-bin/cstecgi.cgi.Exploit
Correção
DoS
Resource Exhaustion
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Totolink X5000R
Lighttpd