Vulnerabilidad en Ruijie RG-EG350 hasta 20240318 (CVE-2024-2909)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
26/03/2024
Última modificación:
03/11/2025
Descripción
Una vulnerabilidad fue encontrada en Ruijie RG-EG350 hasta 20240318 y clasificada como crítica. La función setAction del archivo /itbox_pi/networksafe.php?a=set del componente HTTP POST Request Handler es afectada por esta vulnerabilidad. La manipulación del argumento ancho de banda conduce a la inyección de comandos del sistema operativo. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-257977. NOTA: Se contactó primeramente con el proveedor sobre esta divulgación, pero no respondió de ninguna manera.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:ruijie:rg-eg350_firmware:*:*:*:*:*:*:*:* | 2024-03-18 (incluyendo) | |
| cpe:2.3:h:ruijie:rg-eg350:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://h0e4a0r1t.github.io/2024/vulns/Ruijie%20EG350%20Easy%20Gateway%20Management%20System%20Exists%20Remote%20Code%20Execution%20Vulnerability%20networksafe.php.pdf
- https://vuldb.com/?ctiid_257977=
- https://vuldb.com/?id_257977=
- https://vuldb.com/?submit_300368=
- https://h0e4a0r1t.github.io/2024/vulns/Ruijie%20EG350%20Easy%20Gateway%20Management%20System%20Exists%20Remote%20Code%20Execution%20Vulnerability%20networksafe.php.pdf
- https://vuldb.com/?ctiid_257977=
- https://vuldb.com/?id_257977=
- https://vuldb.com/?submit_300368=



