Podatność typu command injection w routerach Tenda AC7, AC9 i AC10 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemu operacyjnego. Ze względu na brak wymagania uwierzytelnienia i sieciowy wektor ataku, zagrożenie jest krytyczne.
▸ Pokaż oryginał (EN)
An issue was discovered on Tenda AC7 devices with firmware through V15.03.06.44_CN(AC7), AC9 devices with firmware through V15.03.05.19(6318)_CN(AC9), and AC10 devices with firmware through V15.03.06.23_CN(AC10). A command Injection vulnerability allows attackers to execute arbitrary OS commands via a crafted goform/setUsbUnload request. This occurs because the "formsetUsbUnload" function executes a dosystemCmd function with untrusted input.
Funkcja 'formsetUsbUnload' obsługująca żądania HTTP do endpointu 'goform/setUsbUnload' przekazuje dane wejściowe od użytkownika bezpośrednio do funkcji 'dosystemCmd' bez odpowiedniej weryfikacji ani sanityzacji. Atakujący może spreparować złośliwe żądanie HTTP zawierające osadzone polecenia systemowe, które zostaną wykonane z uprawnieniami procesu obsługującego żądanie. Brak jakiegokolwiek mechanizmu uwierzytelnienia przy dostępie do tego endpointu sprawia, że atak jest możliwy bez posiadania danych logowania.
Atakujący uzyskuje możliwość wykonania dowolnych poleceń na urządzeniu, co może prowadzić do pełnego przejęcia kontroli nad routerem, wycieku danych konfiguracyjnych, modyfikacji ustawień sieciowych lub wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest możliwa, zaleca się ograniczenie dostępu do interfejsu administracyjnego routera wyłącznie z zaufanych hostów oraz wyłączenie dostępu do panelu zarządzania od strony sieci WAN.
Tenda AC7 z firmware do wersji V15.03.06.44_CN, Tenda AC9 z firmware do wersji V15.03.05.19(6318)_CN, Tenda AC10 z firmware do wersji V15.03.06.23_CN
Podatność znajduje się na liście CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Proof-of-concept jest publicznie dostępny w repozytorium GitHub wskazanym w referencjach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTenda Ac10
HWTendawszystkie wersjeTenda Ac10 Firmware
OSTenda≤ 15.03.06.23_cnTenda Ac7
HWTendawszystkie wersjeTenda Ac7 Firmware
OSTenda≤ 15.03.06.44_cnTenda Ac9
HWTendawszystkie wersjeTenda Ac9 Firmware
OSTenda≤ 15.03.05.19\(6318\)_cn
CISA KEV — szczegółyi
- Dostawcai
- Tenda
- Produkti
- AC7, AC9, and AC10 Routers
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Urządzenia Tenda AC7, AC9 i AC10 zawierają lukę typu command injection wynikającą z tego, że funkcja "formsetUsbUnload" wykonuje funkcję dosystemCmd z niezaufanymi danymi wejściowymi. Pomyślne wykorzystanie luki pozwala atakującemu na wykonanie poleceń systemu operacyjnego poprzez crafted żądanie goform/setUsbUnload.
▸ Pokaż oryginał (EN)
Tenda AC7, AC9, and AC10 devices contain a command injection vulnerability due to the "formsetUsbUnload" function executes a dosystemCmd function with untrusted input. Successful exploitation allows an attacker to execute OS commands via a crafted goform/setUsbUnload request.
Powiązane podatności
Stack buffer overflow w Tenda AC7 — RCE przez parametr wanSpeed
Stack buffer overflow w Tenda AC7 via parametr wanMTU
Stack buffer overflow w Tenda AC7 via parametr mac (/goform/AdvSetMacMtuWan)
Stack buffer overflow w Tenda AC7 — interfejs AdvSetMacMtuWan
Buffer overflow w Tenda AC10 – RCE i DoS przez pole serviceName