Sicherheitshinweise (Schwachstellen und CVEs) vom 24. April 2025
Liebe Nutzerinnen und Nutzer,
In diesem Beitrag finden Sie eine Liste von Schwachstellen und CVEs, die wir kürzlich bei bestimmten GL.iNet-Routermodellen gefunden haben. CVEs aus OpenWrt sind darin nicht enthalten.
Bitte prüfen Sie die von den Schwachstellen und CVEs betroffenen Firmware-Versionen. Wenn Ihr Gerät betroffen ist, empfehlen wir dringend, Ihren Router so bald wie möglich auf die Firmware-Version mit den entsprechenden Korrekturen zu aktualisieren.
| Modellnummer | Betroffene Firmware-Version | Behobene Firmware-Version |
|---|---|---|
| GL-BE3600 Slate 7 | / | V4.7.1 |
| GL-MT2500 Brume 2 | V4.7.0 und früher | V4.7.4 |
| GL-MT3000 Beryl AX | ||
| GL-MT6000 Flint 2 | ||
| GL-B3000 Marble | V4.5.19 und früher | V4.5.22 |
| GL-A1300 Slate Plus | ||
| GL-X300B Collie | ||
| GL-X3000 Spitz AX | V4.4.13 und früher | V4.7.4 |
| GL-XE3000 Puli AX | ||
| GL-SFT1200 Opal | V4.3.24 und früher | V4.3.25 |
| GL-X750 Spitz | V4.3.19 und früher | V4.3.25 |
| GL-MT1300 Beryl | ||
| GL-E750/GL-E750V2 Mudi | V4.3.19 und früher | V4.3.26 |
| GL-XE300 Puli | V4.3.18 und früher | V4.3.25 |
| GL-AR750 Creta | ||
| GL-AR750S-EXT Slate | ||
| GL-AR300M Shadow | ||
| GL-AR300M16 Shadow | ||
| GL-B1300 Convexa-B | ||
| GL-MT300N-V2 Mango |
CVE-2024-57391
- Zusammenfassung: Befehlsinjektionsschwachstellen, die nach der Authentifizierung ausgenutzt werden können
- Danksagung an: bin4re, Chuya Hayakawa, Ryo Kamino, gan3f , Sta8r9 https://github.com/isstabber, Yuze Wu
CVE-2025-2811
- Zusammenfassung: ReDoS kann ohne Authentifizierung ausgeführt werden
- Danksagung an: Chuya Hayakawa, Ryo Kamino
CVE-2025-2850
- Zusammenfassung: Unbefugtes Herunterladen von Routerdateien über Download-Schnittstellen
- Danksagung an: Olivier
CVE-2025-2851
- Zusammenfassung: Pufferüberlaufschwachstelle über das rpc in der Bibliothek plugins.so
- Danksagung an: gan3f, Sta8r9 https://github.com/isstabber
Dies ist eine Bekanntmachung, keine Diskussionsrunde. Um Sicherheitsprobleme zu melden, senden Sie bitte eine E-Mail an security@gl-inet.com. Wir verfolgen eine 90-Tage-Richtlinie zur Offenlegung von Schwachstellen.