CRITICAL🇬🇧 English

CVE-2022-28907

Command Injection w TOTOLINK N600R poprzez funkcję hosttime

CVSS 9.8v3.1pub. 2022-05-10upd. 2024-11-21

Podatność typu command injection w routerze TOTOLINK N600R w wersji firmware V5.3c.7159_B20190425 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Ze względu na brak wymagań co do uwierzytelnienia i pełen dostęp sieciowy, podatność stanowi poważne zagrożenie dla urządzeń wystawionych na działanie sieci.

Pokaż oryginał (EN)

TOTOLink N600R V5.3c.7159_B20190425 was discovered to contain a command injection vulnerability via the hosttime function in /setting/NTPSyncWithHost.

🤖 Analiza AI
Jak działa

Podatność tkwi w funkcji hosttime obsługiwanej przez endpoint /setting/NTPSyncWithHost. Dane wejściowe przekazywane do tej funkcji nie są odpowiednio walidowane ani sanityzowane przed użyciem w wywołaniu systemowym. Atakujący może spreparować specjalnie przygotowane żądanie zawierające złośliwe polecenia, które zostaną wykonane w kontekście systemu operacyjnego urządzenia.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym odczytywać i modyfikować dane konfiguracyjne, jak również wykonywać dowolne polecenia systemowe z uprawnieniami procesu obsługującego żądanie — potencjalnie prowadząc do całkowitego przejęcia routera.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest dostępna, zaleca się ograniczenie dostępu do panelu administracyjnego urządzenia wyłącznie do zaufanych sieci lokalnych oraz zablokowanie dostępu do interfejsu zarządzania od strony sieci WAN.

Kogo dotyczy

TOTOLINK N600R z firmware w wersji V5.3c.7159_B20190425

Uwagi

Szczegółowy opis podatności oraz materiały pomocnicze (proof-of-concept) zostały opublikowane w repozytorium GitHub użytkownika EPhaha pod adresem https://github.com/EPhaha/IOT_vuln/tree/main/TOTOLink/N600R/5

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Totolink N600r

    HW
    Totolink
    wszystkie wersje
  • Totolink N600r Firmware

    OS
    Totolink
    5.3c.7159_b20190425
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2025-51390CRITICAL9.8PL ✓ten sam produkt

Command injection w TOTOLINK N600R via parametr pin (WPS)

CVE-2025-46060CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w TOTOLINK N600R umożliwiający zdalne wykonanie kodu

CVE-2025-22900CRITICAL9.8PL ✓ten sam produkt

Stack overflow w Totolink N600R — podatność w funkcji setWanConfig

CVE-2023-43141CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w routerach TOTOLINK A3700R i N600R

CVE-2022-28908CRITICAL9.8PL ✓ten sam produkt

Command injection w TOTOLINK N600R przez parametr ipdomain