Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Wi-Fi Shenzhen Aitemi M300 (CVE-2025-34152)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
07/08/2025
Última modificación:
04/11/2025

Descripción

Existe una vulnerabilidad de inyección de comandos del sistema operativo no autenticados en el repetidor Wi-Fi Shenzhen Aitemi M300 (modelo de hardware MT02) a través del parámetro "time" del endpoint "/protocol.csp?". La entrada se procesa mediante el comando interno "-s" sin reiniciar ni interrumpir el servicio HTTP. A diferencia de otros puntos de inyección, este vector permite la vulneración remota sin activar cambios visibles en la configuración.