CRITICAL🇬🇧 English

CVE-2023-34346

Stack-based buffer overflow w Yifan YF325 — zdalne wykonanie kodu przez httpd

CVSS 9.8v3.1pub. 2023-10-11upd. 2025-11-04

W oprogramowaniu routera Yifan YF325 w wersji v1.0_20221108 wykryto podatność typu stack-based buffer overflow w module httpd (gwcfg.cgi). Atakujący zdalny, nieuwierzytelniony może wysłać specjalnie spreparowany pakiet sieciowy i uzyskać możliwość wykonania dowolnych poleceń na urządzeniu.

Pokaż oryginał (EN)

A stack-based buffer overflow vulnerability exists in the httpd gwcfg.cgi get functionality of Yifan YF325 v1.0_20221108. A specially crafted network packet can lead to command execution. An attacker can send a network request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność dotyczy funkcji obsługującej żądania GET w skrypcie gwcfg.cgi serwera HTTP na urządzeniu. Wysłanie specjalnie spreparowanego pakietu sieciowego powoduje przepełnienie bufora na stosie (stack-based buffer overflow), co umożliwia atakującemu nadpisanie obszarów pamięci poza przeznaczoną strukturą. W efekcie możliwe jest przejęcie kontroli nad przepływem wykonania programu i uruchomienie dowolnego kodu. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym możliwość wykonywania dowolnych poleceń systemowych (RCE), co może prowadzić do całkowitego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest również ograniczenie dostępu do interfejsu zarządzania urządzenia (httpd) wyłącznie do zaufanych sieci lub adresów IP oraz wyłączenie dostępu do panelu administracyjnego z sieci zewnętrznych.

Kogo dotyczy

Yifan YF325 Firmware w wersji v1.0_20221108

Uwagi

Podatność została zgłoszona przez Cisco Talos Intelligence (raport TALOS-2023-1764). Dotyczy konkretnej wersji firmware v1.0_20221108.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Yifanwireless Yf325

    HW
    Yifanwireless
    wszystkie wersje
  • Yifanwireless Yf325 Firmware

    OS
    Yifanwireless
    1.0_20221108
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2023-24479CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w Yifan YF325 — wykonanie dowolnych poleceń

CVE-2023-34426CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w httpd urządzenia Yifan YF325

CVE-2023-32645CRITICAL9.8PL ✓ten sam produkt

Podatność leftover debug code w Yifan YF325 — ominięcie uwierzytelnienia

CVE-2023-34365CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Yifan YF325 — zdalne wykonanie kodu

CVE-2023-35965CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora sterty w httpd routera Yifan YF325