W urządzeniu ZTE MF286R wykryto podatność typu command injection wynikającą z niewystarczającej walidacji parametrów wejściowych. Atakujący bez uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe, co czyni tę podatność krytyczną.
▸ Pokaż oryginał (EN)
There is a command injection vulnerability in ZTE MF286R, Due to insufficient validation of the input parameters, an attacker could use the vulnerability to execute arbitrary commands.
Podatność wynika z braku odpowiedniej weryfikacji danych wejściowych przekazywanych do komponentów urządzenia ZTE MF286R (CWE-77). Atakujący może spreparować odpowiednie żądanie zawierające złośliwe parametry, które zostaną zinterpretowane i wykonane jako polecenia systemowe. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a wektor ataku jest sieciowy, co znacznie zwiększa ryzyko.
Atakujący może wykonać dowolne polecenia systemowe na podatnym urządzeniu, uzyskując potencjalnie pełną kontrolę nad urządzeniem, a także narażając poufność, integralność i dostępność przetwarzanych danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (strona wsparcia ZTE: https://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1028664). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania urządzenia.
Oprogramowanie firmware urządzenia ZTE MF286R — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZte Mf286r
HWZtewszystkie wersjeZte Mf286r Firmware
OSZtenordic_mf286r_b06
Powiązane podatności
There is a SQL injection vulnerability in ZTE MF286R. Due to insufficient validation of the input parameters o...
There is a SQL injection vulnerability in some ZTE mobile internet products. Due to insufficient input valida...
There is a command injection vulnerability in a mobile internet product of ZTE. Due to insufficient validatio...
There is a SQL injection vulnerability in Some ZTE Mobile Internet products. Due to insufficient validation of...
There is a buffer overflow vulnerability in ZTE MF286R. Due to lack of input validation on parameters of the w...