Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LB-LINK BL-AC3600 (CVE-2025-4076)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
29/04/2025
Última modificación:
02/05/2025

Descripción

Se ha detectado una vulnerabilidad crítica en LB-LINK BL-AC3600 hasta la versión 1.0.22. Esta afecta a la función easy_uci_set_option_string_0 del archivo /cgi-bin/lighttpd.cgi del componente Password Handler. La manipulación del argumento routepwd provoca la inyección de comandos. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió.