CRITICAL🇬🇧 English

CVE-2013-4654

Symlink Traversal w firmware routerów TP-LINK TL-WDR4300 i TL-1043ND

CVSS 9.8v3.1pub. 2019-11-13upd. 2024-11-21

Podatność typu path traversal (symlink traversal) w routerach TP-LINK TL-WDR4300 oraz TL-1043ND umożliwia zdalnemu atakującemu nieuprawniony dostęp do systemu plików urządzenia. Krytyczny wynik CVSS 9.8 wskazuje na możliwość pełnego przejęcia kontroli nad urządzeniem bez uwierzytelnienia.

Pokaż oryginał (EN)

Symlink Traversal vulnerability in TP-LINK TL-WDR4300 and TL-1043ND..

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej obsłudze dowiązań symbolicznych (symlinks) w oprogramowaniu firmware routera, co pozwala atakującemu na wyjście poza dozwolony katalog i dostęp do dowolnych plików systemu operacyjnego urządzenia. Mechanizm path traversal oparty na symlinkach umożliwia odczyt lub modyfikację wrażliwych plików konfiguracyjnych bądź systemowych. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych na urządzeniu (w tym danych konfiguracyjnych i poświadczeń), a także potencjalnie modyfikować pliki systemowe, co może prowadzić do pełnego przejęcia kontroli nad routerem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu administracyjnego routera wyłącznie do zaufanych sieci lokalnych oraz wyłączenie zdalnego zarządzania urządzeniem od strony WAN.

Kogo dotyczy

TP-LINK TL-WDR4300 (firmware) oraz TP-LINK TL-1043ND (firmware) — konkretne wersje wskazane w referencjach producenta i raporcie technicznym ISE

Uwagi

Podatność została opisana w raporcie technicznym ISE (Independent Security Evaluators) dotyczącym bezpieczeństwa routerów SOHO, dostępnym pod adresem ise.io. Pomimo daty publikacji CVE w 2019 roku, badania ISE dotyczące tej klasy urządzeń były publikowane wcześniej (raport z 2017 roku wskazany w referencjach).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tp Link Tl 1043nd

    HW
    Tp-Link
    wszystkie wersje
  • Tp Link Tl 1043nd Firmware

    OS
    Tp-Link
    wszystkie wersje
  • Tp Link Tl Wdr4300

    HW
    Tp-Link
    wszystkie wersje
  • Tp Link Tl Wdr4300 Firmware

    OS
    Tp-Link
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2015-3035HIGH7.5⚠ KEVten sam produkt

Directory traversal vulnerability in TP-LINK Archer C5 (1.2) with firmware before 150317, C7 (2.0) with firmwa...

CVE-2013-4848HIGH8.8ten sam produkt

TP-Link TL-WDR4300 version 3.13.31 has multiple CSRF vulnerabilities.

CVE-2019-6487HIGH8.8ten sam produkt

TP-Link WDR Series devices through firmware v3 (such as TL-WDR5620 V3.0) are affected by command injection (af...

CVE-2014-4727MEDIUM4.3ten sam produkt

Cross-site scripting (XSS) vulnerability in the DHCP clients page in the TP-LINK N750 Wireless Dual Band Gigab...

CVE-2014-4728MEDIUM5.0ten sam produkt

The web server in the TP-LINK N750 Wireless Dual Band Gigabit Router (TL-WDR4300) with firmware before 140916 ...