CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-31755

Tenda AC11: stack buffer overflow w /goform/setmac umożliwia RCE

CVSS 9.8v3.1pub. 2021-05-07upd. 2025-11-10

Podatność typu stack buffer overflow w oprogramowaniu routera Tenda AC11 pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu. Luka jest aktywnie wykorzystywana w atakach i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

An issue was discovered on Tenda AC11 devices with firmware through 02.03.01.104_CN. A stack buffer overflow vulnerability in /goform/setmac allows attackers to execute arbitrary code on the system via a crafted post request.

🤖 Analiza AI
Jak działa

Podatność znajduje się w obsłudze żądań POST kierowanych do endpointu /goform/setmac w oprogramowaniu urządzenia Tenda AC11. Atakujący wysyła spreparowane żądanie POST zawierające nadmiernie długie dane, które przepełniają bufor na stosie (stack buffer overflow). Brak odpowiedniej walidacji długości danych wejściowych umożliwia nadpisanie obszarów pamięci stosu i przejęcie kontroli nad przepływem wykonania programu.

Skutki

Atakujący może zdalnie wykonać dowolny kod na urządzeniu (RCE) bez konieczności uwierzytelnienia, co może prowadzić do pełnego przejęcia kontroli nad routerem, naruszenia poufności i integralności danych oraz zakłócenia dostępności usług sieciowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest dostępna, zaleca się izolację urządzenia od publicznej sieci Internet, ograniczenie dostępu do panelu administracyjnego wyłącznie z zaufanych adresów IP oraz rozważenie wymiany urządzenia na model z aktywnym wsparciem producenta.

Kogo dotyczy

Urządzenia Tenda AC11 z oprogramowaniem firmware w wersji do 02.03.01.104_CN włącznie.

Uwagi

Podatność jest aktywnie exploitowana — potwierdzone wpisem w katalogu CISA Known Exploited Vulnerabilities. Publiczny kod proof-of-concept dostępny jest w repozytorium GitHub użytkownika Yu3H0 (IoT_CVE/Tenda/CVE_3).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tenda Ac11

    HW
    Tenda
    wszystkie wersje
  • Tenda Ac11 Firmware

    OS
    Tenda
    ≤ 02.03.01.104_cn

CISA KEV — szczegółyi

Dostawcai
Tenda
Produkti
AC11 Router
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Urządzenia Tenda AC11 zawierają lukę stack buffer overflow w /goform/setmac, która pozwala atakującym na wykonanie kodu poprzez crafted żądanie POST.

tłumaczenie AI
Pokaż oryginał (EN)

Tenda AC11 devices contain a stack buffer overflow vulnerability in /goform/setmac which allows attackers to execute code via a crafted post request.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 17 listopada 2021
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2021-46321CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w module wifiBasicCfg routera Tenda AC11

CVE-2021-46263CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w module wifiTime routera Tenda AC11

CVE-2021-46264CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w routerze Tenda AC11 — moduł onlineList

CVE-2021-46265CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w routerze Tenda AC11 — DoS przez moduł wanBasicCfg

CVE-2021-46262CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w module PPPoE routera Tenda AC11