Zum Inhalt springen

Sicherheitshinweise (Schwachstellen und CVEs) vom 29. April 2024

Liebe Nutzerinnen und Nutzer,

In diesem Beitrag finden Sie eine Liste von Schwachstellen und CVEs, die wir kürzlich bei bestimmten GL.iNet-Routermodellen gefunden haben. CVEs aus OpenWrt sind darin nicht enthalten.

Bitte prüfen Sie die von den Schwachstellen und CVEs betroffenen Firmware-Versionen. Wenn Ihr Gerät betroffen ist, empfehlen wir dringend, Ihren Router so bald wie möglich auf die Firmware-Version mit den entsprechenden Korrekturen zu aktualisieren.

Modellnummer Betroffene Firmware-Version Behobene Firmware-Version
GL-MT6000 V4.5.3 und früher V4.5.8
GL-E750/GL-E750V2 Mudi V4.3.8 und früher V4.3.12
GL-X3000 Spitz AX V4.4.6 und früher V4.4.8
GL-XE3000 Puli AX
GL-A1300 Slate Plus V4.4.6 und früher V4.5.16
GL-AX1800 Flint
GL-AXT1800 Slate AX
GL-MT2500 Brume 2
GL-MT3000 Beryl AX
GL-XE300 Puli V3.217 und früher V4.3.16
GL-X750 Spitz V3.217 und früher V4.3.11
GL-SFT1200 Opal
GL-AR300M Shadow V4.3.7 und früher V4.3.11
GL-AR750 Creta
GL-AR750S-EXT Slate
GL-B1300 Convexa-B
GL-MT1300 Beryl
GL-MT300N-V2 Mango
CVE-2023-46454
  • Zusammenfassung: Ermöglicht die Ausführung beliebiger Shell-Befehle durch eine Schwachstelle in sorgfältig erstellten Paketnamen
  • Danksagung an: Michele Di Bonaventura https://cyberaz0r.info/
CVE-2023-46455/CVE-2023-46456
  • Zusammenfassung: Pfadtraversal beim Hochladen von OpenVPN-Clientdateien kann zu beliebigen Dateischreibvorgängen führen
  • Danksagung an: Michele Di Bonaventura https://cyberaz0r.info/
CVE-2023-47463
  • Zusammenfassung: Schwachstelle zur unbefugten Einbindung von Remote-Code im webDAV-Dateiserver
  • Danksagung an: Kevin Stephens
CVE-2023-47464
  • Zusammenfassung: Durch den Upload beliebiger Dateien können über die API Dateien erstellt oder verändert werden
  • Danksagung an: San Bagheri https://hadess.io
CVE-2023-50919

(Sehr schwerwiegend. Nur Routermodelle mit Firmware v4.x sind betroffen.)

  • Zusammenfassung: Umgehung der Nginx-Authentifizierung durch eine Schwachstelle beim Abgleichen von Lua-Stringmustern
  • Danksagung an: Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50920

(Schwerwiegend. Nur Routermodelle mit Firmware v4.x sind betroffen.)

  • Zusammenfassung: Umgehung von Authentifizierungs- oder Zugriffskontrollmaßnahmen durch Zuweisung derselben Sitzungs-ID
  • Danksagung an: Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50921

(Schwerwiegend. Nur Routermodelle mit Firmware v4.x sind betroffen.)

  • Zusammenfassung: Ermöglicht Root-Zugriff durch Aufruf der add_user- Schnittstelle im Systemmodul
  • Danksagung an: Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50922
  • Zusammenfassung: Ausführung von Remote-Code durch eine Datei im Crontab-Format mit AdminToken-Cookie
  • Danksagung an: ropbear https://selfhosted.systems
CVE-2023-50445
  • Zusammenfassung: Injektionsschwachstelle in den Schnittstellen gl_system_log, gl_crash_log und upgrade_online
  • Danksagung an: ropbear https://selfhosted.systems
CVE-2024-27356

(Schwerwiegend. Nur Routermodelle mit Firmware v4.x sind betroffen.)

  • Zusammenfassung: Diese Schwachstelle ermöglicht es einem nicht authentifizierten Benutzer, ein vollständiges Protokollarchiv herunterzuladen
  • Danksagung an: Bandar Alharbi https://github.com/aggressor0

Um Fehler oder Sicherheitslücken zu melden, senden Sie uns bitte eine E-Mail an security@gl-inet.com. Wir verfolgen eine 90-Tage-Richtlinie zur Offenlegung von Schwachstellen, um die Sicherheit unserer Kunden zu gewährleisten.

Produkte vergleichen

{"one"=>"Wählen Sie 2 oder 3 Artikel zum Vergleichen aus", "other"=>"{{ count }} von 3 Elementen ausgewählt"}

Wählen Sie das erste zu vergleichende Element aus

Wählen Sie das zweite zu vergleichende Element aus

Wählen Sie das dritte Element zum Vergleichen aus

Vergleichen