Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MITRE (CVE-2024-45414)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-121 Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
16/09/2024
Última modificación:
20/09/2024

Descripción

El binario HTTPD en varios enrutadores ZTE tiene una vulnerabilidad de desbordamiento de búfer basada en pila en la función webPrivateDecrypt. Esta función es responsable de descifrar el texto cifrado RSA; los datos cifrados se suministran codificados en base64. El texto cifrado descodificado se almacena en la pila sin verificar su longitud. Un atacante no autenticado puede obtener RCE como superusuario explotando esta vulnerabilidad.

Referencias a soluciones, herramientas e información