Execució d’ordres de TOTOLINK EX300

ALERTES

09/07/2022

CVE-2022-32449

CRÍTIC: (9.8)

CVSS3: 8.9

TOTOLINK EX300 podria permetre a un atacant remot executar ordres arbitràries en el sistema, causat per una vulnerabilitat d’injecció d’ordres en la funció setLanguageCfg. En enviar un paquet de dades MQTT especialment dissenyat amb el paràmetre langType, un atacant podria explotar aquesta vulnerabilitat per a executar ordres arbitràries en el sistema.

Sistemes Afectats

  • TOTOLINK EX300 V2 V4.0.3c.7484

Remediació
No hi ha cap remei disponible en data de 7 de juliol de 2022.