CRITICAL🇬🇧 English

CVE-2022-28908

Command injection w TOTOLINK N600R przez parametr ipdomain

CVSS 9.8v3.1pub. 2022-05-10upd. 2024-11-21

Urządzenie TOTOLINK N600R w wersji firmware V5.3c.7159_B20190425 zawiera podatność typu command injection w endpointcie /setting/setDiagnosisCfg. Błąd umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych na urządzeniu.

Pokaż oryginał (EN)

TOTOLink N600R V5.3c.7159_B20190425 was discovered to contain a command injection vulnerability via the ipdoamin parameter in /setting/setDiagnosisCfg.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych przez parametr 'ipdomain' do endpointu /setting/setDiagnosisCfg. Niezaufane dane dostarczane przez użytkownika są bezpośrednio przekazywane do wywołania systemowego bez filtrowania znaków specjalnych. Atakujący może wstrzyknąć dodatkowe polecenia systemowe poprzez spreparowane żądanie sieciowe, które zostaną wykonane z uprawnieniami procesu obsługującego żądanie.

Skutki

Atakujący bez jakiegokolwiek uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe na urządzeniu, co może prowadzić do pełnego przejęcia kontroli nad routerem, kradzieży danych konfiguracyjnych oraz wykorzystania urządzenia jako punktu wejścia do sieci lokalnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest dostępna, zaleca się ograniczenie dostępu do panelu administracyjnego urządzenia wyłącznie do zaufanych adresów IP oraz odizolowanie urządzenia od niezaufanych segmentów sieci.

Kogo dotyczy

TOTOLINK N600R z firmware w wersji V5.3c.7159_B20190425

Uwagi

Szczegółowy opis podatności wraz z materiałem dowodowym (proof-of-concept) został opublikowany w repozytorium GitHub użytkownika EPhaha pod adresem https://github.com/EPhaha/IOT_vuln/tree/main/TOTOLink/N600R/4.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Totolink N600r

    HW
    Totolink
    wszystkie wersje
  • Totolink N600r Firmware

    OS
    Totolink
    5.3c.7159_b20190425
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2025-51390CRITICAL9.8PL ✓ten sam produkt

Command injection w TOTOLINK N600R via parametr pin (WPS)

CVE-2025-46060CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w TOTOLINK N600R umożliwiający zdalne wykonanie kodu

CVE-2025-22900CRITICAL9.8PL ✓ten sam produkt

Stack overflow w Totolink N600R — podatność w funkcji setWanConfig

CVE-2023-43141CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w routerach TOTOLINK A3700R i N600R

CVE-2022-28907CRITICAL9.8PL ✓ten sam produkt

Command Injection w TOTOLINK N600R poprzez funkcję hosttime