Vulnerabilidad en OS Command Injection in WODESYS WD-R608U router (CVE-2025-65008)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
18/12/2025
Última modificación:
25/09/2026
Descripción
En el router WODESYS WD-R608U (también conocido como WDR122B V2.0 y WDR28), debido a la falta de validación en el parámetro langGet en el endpoint adm.cgi, el atacante malicioso puede ejecutar comandos de shell del sistema.<br />
<br />
El proveedor fue notificado con antelación sobre esta vulnerabilidad, pero no respondió con los detalles de la vulnerabilidad o el rango de versiones vulnerables. Solo la versión WDR28081123OV1.01 fue probada y confirmada como vulnerable; otras versiones no fueron probadas y también podrían ser vulnerables.
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA


