Vulnerabilidad en KuWFi GC111 (CVE-2025-43984)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
14/08/2025
Última modificación:
15/08/2025
Descripción
Se detectó un problema en los dispositivos KuWFi GC111 (versión de hardware: CPE-LM321_V3.2, versión de software: GC111-GL-LM321_V3.0_20191211). Son vulnerables a solicitudes /goform/goform_set_cmd_process no autenticadas. Una solicitud POST manipulada, que utiliza el parámetro SSID, permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo con privilegios de root.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://drive.proton.me/urls/1NRPNBE678#lFyUYIRIBZO5
- https://github.com/actuator/cve/blob/main/Kuwfi/CVE-2025-43984.txt
- https://github.com/actuator/cve/tree/main/kuwfi
- https://www.kuwfi.com/products/300mbps-industrial-router-cat4-4g-cpe-router-extender-strong-wifi-signal-suport-32wifi-users-with-sim-card-slot-95



