CVE

Vulnerabilidad en NETGEAR CAX30S (CVE-2022-43654)

Severidad:
ALTA
Type:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
07/05/2024
Última modificación:
08/05/2024

Descripción

Vulnerabilidad de ejecución remota de código de inyección de comando SSO de NETGEAR CAX30S. Esta vulnerabilidad permite a atacantes adyacentes a la red ejecutar código arbitrario en instalaciones afectadas de enrutadores NETGEAR CAX30S. No se requiere autenticación para aprovechar esta vulnerabilidad. La falla específica existe en el manejo del parámetro token proporcionado al endpoint sso.php. El problema se debe a la falta de validación adecuada de una cadena proporcionada por el usuario antes de usarla para ejecutar una llamada al sistema. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de la raíz. Era ZDI-CAN-18227.