Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Wi-Fi Shenzhen Aitemi M300 (CVE-2025-34149)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
07/08/2025
Última modificación:
04/11/2025

Descripción

Una vulnerabilidad de inyección de comandos afecta al repetidor Wi-Fi Shenzhen Aitemi M300 (modelo MT02) durante la configuración WPA2. El parámetro "key" es interpretado directamente por el shell del sistema, lo que permite a los atacantes ejecutar comandos arbitrarios como root. La vulnerabilidad no requiere autenticación y puede activarse durante la configuración inalámbrica.