CRITICAL🇬🇧 English

CVE-2022-25060

Command injection w routerze TP-LINK TL-WR840N przez komponent oal_startPing

CVSS 9.8v3.1pub. 2022-02-25upd. 2026-07-09

W oprogramowaniu routera TP-LINK TL-WR840N w wersji V6.20_180709 odkryto podatność typu command injection w komponencie oal_startPing. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), ponieważ umożliwia zdalne wykonanie poleceń systemowych bez uwierzytelnienia.

Pokaż oryginał (EN)

TP-LINK TL-WR840N(ES)_V6.20_180709 was discovered to contain a command injection vulnerability via the component oal_startPing.

🤖 Analiza AI
Jak działa

Komponent oal_startPing, odpowiedzialny prawdopodobnie za obsługę funkcji diagnostycznej ping, nie filtruje odpowiednio danych wejściowych dostarczanych przez użytkownika. Atakujący może wstrzyknąć złośliwe polecenia systemowe do parametrów przekazywanych do tego komponentu. Ze względu na wektor sieciowy (AV:N) bez wymogu uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N), exploit może być przeprowadzony zdalnie przez sieć.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez wykonanie dowolnych poleceń systemowych z poziomu oprogramowania routera, co prowadzi do naruszenia poufności, integralności oraz dostępności urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do panelu administracyjnego urządzenia wyłącznie do zaufanych adresów IP oraz wyłączenie zdalnego zarządzania, jeśli nie jest konieczne.

Kogo dotyczy

TP-LINK TL-WR840N(ES) z oprogramowaniem w wersji V6.20_180709

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tp Link Tl Wr840n

    HW
    Tp-Link
    wszystkie wersje
  • Tp Link Tl Wr840n Firmware

    OS
    Tp-Link
    6.20_180709
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-25061CRITICAL9.8PL ✓ten sam produkt

Command injection w TP-LINK TL-WR840N przez oal_setIp6DefaultRoute

CVE-2022-25064CRITICAL9.8PL ✓ten sam produkt

RCE w TP-LINK TL-WR840N poprzez funkcję oal_wan6_setIpAddr

CVE-2021-41653CRITICAL9.8PL ✓ten sam produkt

RCE w funkcji PING routera TP-Link TL-WR840N przez pole adresu IP

CVE-2020-36178CRITICAL9.8PL ✓ten sam produkt

Command injection w TP-Link TL-WR840N przez pole adresu IP

CVE-2018-11714CRITICAL9.8PL ✓ten sam produkt

TP-Link TL-WR840N/TL-WR841N — pominięcie uwierzytelnienia poprzez fałszywy nagłówek Referer