CVE-2025-46625
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
01/05/2025
Última modificación:
01/05/2025
Descripción
La falta de validación/depuración de entrada en el endpoint de la API 'setLanCfg' en httpd en Tenda RX2 Pro 16.03.30.14 permite que un atacante remoto autorizado al portal de administración web obtenga acceso root al dispositivo mediante una solicitud web manipulada. Esto es persistente porque la inyección de comandos se guarda en la configuración del dispositivo.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA