CRITICAL🇬🇧 English

CVE-2022-39073

Command injection w ZTE MF286R — wykonanie dowolnych poleceń

CVSS 9.8v3.1pub. 2023-01-06upd. 2025-04-10

W urządzeniu ZTE MF286R wykryto podatność typu command injection wynikającą z niewystarczającej walidacji parametrów wejściowych. Atakujący bez uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe, co czyni tę podatność krytyczną.

Pokaż oryginał (EN)

There is a command injection vulnerability in ZTE MF286R, Due to insufficient validation of the input parameters, an attacker could use the vulnerability to execute arbitrary commands.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej weryfikacji danych wejściowych przekazywanych do komponentów urządzenia ZTE MF286R (CWE-77). Atakujący może spreparować odpowiednie żądanie zawierające złośliwe parametry, które zostaną zinterpretowane i wykonane jako polecenia systemowe. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a wektor ataku jest sieciowy, co znacznie zwiększa ryzyko.

Skutki

Atakujący może wykonać dowolne polecenia systemowe na podatnym urządzeniu, uzyskując potencjalnie pełną kontrolę nad urządzeniem, a także narażając poufność, integralność i dostępność przetwarzanych danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (strona wsparcia ZTE: https://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1028664). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania urządzenia.

Kogo dotyczy

Oprogramowanie firmware urządzenia ZTE MF286R — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zte Mf286r

    HW
    Zte
    wszystkie wersje
  • Zte Mf286r Firmware

    OS
    Zte
    nordic_mf286r_b06
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-39066HIGH8.8ten sam produkt

There is a SQL injection vulnerability in ZTE MF286R. Due to insufficient validation of the input parameters o...

CVE-2023-25651MEDIUM4.3ten sam produkt

There is a SQL injection vulnerability in some ZTE mobile internet products. Due to insufficient input valida...

CVE-2023-25649MEDIUM6.8ten sam produkt

There is a command injection vulnerability in a mobile internet product of ZTE. Due to insufficient validatio...

CVE-2022-39072MEDIUM5.4ten sam produkt

There is a SQL injection vulnerability in Some ZTE Mobile Internet products. Due to insufficient validation of...

CVE-2022-39067MEDIUM6.5ten sam produkt

There is a buffer overflow vulnerability in ZTE MF286R. Due to lack of input validation on parameters of the w...