CRITICAL🇬🇧 English

CVE-2021-21749

ZTE MF971R — krytyczne podatności stack-based buffer overflow umożliwiające RCE

CVSS 9.8v3.1pub. 2021-10-20upd. 2024-11-21

Urządzenie ZTE MF971R zawiera dwie podatności typu stack-based buffer overflow, które mogą zostać wykorzystane przez atakującego do wykonania dowolnego kodu. Brak wymagań dotyczących uwierzytelnienia i sieciowy wektor ataku czynią zagrożenie szczególnie poważnym.

Pokaż oryginał (EN)

ZTE MF971R product has two stack-based buffer overflow vulnerabilities. An attacker could exploit the vulnerabilities to execute arbitrary code.

🤖 Analiza AI
Jak działa

Podatności sklasyfikowane jako CWE-787 (out-of-bounds write) polegają na przepełnieniu stosu w dwóch różnych miejscach oprogramowania firmware urządzenia ZTE MF971R. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, powodując nadpisanie obszarów pamięci poza przeznaczonym buforem na stosie. W konsekwencji możliwe jest przejęcie kontroli nad przepływem wykonania programu i uruchomienie dowolnego kodu (RCE).

Skutki

Atakujący może wykonać dowolny kod na urządzeniu bez konieczności uwierzytelnienia, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, naruszenia poufności, integralności oraz dostępności danych i usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (strona wsparcia ZTE: https://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1019764)

Kogo dotyczy

Urządzenie ZTE MF971R — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zte Mf971r

    HW
    Zte
    wszystkie wersje
  • Zte Mf971r Firmware

    OS
    Zte
    1v1.0.0b062v1.0.0b03s2v1.0.0b03sv1.0.0b05v1.0.0b05
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2021-21748CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w ZTE MF971R — możliwość RCE

CVE-2021-21744HIGH7.5ten sam produkt

ZTE MF971R product has a configuration file control vulnerability. An attacker could use this vulnerability to...

CVE-2021-21743MEDIUM4.3ten sam produkt

ZTE MF971R product has a CRLF injection vulnerability. An attacker could exploit the vulnerability to modify t...

CVE-2021-21745MEDIUM4.3ten sam produkt

ZTE MF971R product has a Referer authentication bypass vulnerability. Without CSRF verification, an attackerco...

CVE-2021-21746MEDIUM6.1ten sam produkt

ZTE MF971R product has reflective XSS vulnerability. An attacker could use the vulnerability to obtain cookie ...