PT-2026-21743 · Lighttpd+1 · Lighttpd+1

CVE-2025-67445

·

Publicado

2025-12-18

·

Atualizado

2026-03-01

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas TOTOLINK X5000R versão 9.1.0cu.2415 B20250515
Descrição O software apresenta uma vulnerabilidade de negação de serviço no componente /cgi-bin/cstecgi.cgi. O componente lê a variável de ambiente CONTENT LENGTH e aloca memória utilizando malloc com verificação de limites insuficiente. Uma solicitação POST grande e elaborada, caso o limite de tamanho de solicitação do lighttpd não seja aplicado, pode levar à exaustão de memória ou a uma falha de segmentação, resultando na queda do CGI de gerenciamento e na perda de disponibilidade da interface web.
Recomendações Aplique uma correção que imponha a verificação de limites na variável de ambiente CONTENT LENGTH ao alocar memória dentro do componente /cgi-bin/cstecgi.cgi.

Exploit

Correção

DoS

Resource Exhaustion

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-04457
CVE-2025-67445

Produtos afetados

Totolink X5000R
Lighttpd