Avisos de seguridad (vulnerabilidades y CVE) 24 de abril de 2025
Estimados usuarios:
En esta publicación encontrarás una lista de vulnerabilidades y CVE que hemos detectado recientemente en determinados modelos de routers GL.iNet. Tenga en cuenta que esta lista no incluye los CVE de OpenWrt.
Comprueba las versiones de firmware afectadas por las vulnerabilidades y los CVE. Si tu router está afectado, te recomendamos encarecidamente que lo actualices a la versión de firmware que contiene las correcciones lo antes posible.
| Número de modelo | Versión de firmware afectada | Versión de firmware con la corrección |
|---|---|---|
| GL-BE3600 Slate 7 | / | V4.7.1 |
| GL-MT2500 Brume 2 | V4.7.0 y anteriores | V4.7.4 |
| GL-MT3000 Beryl AX | ||
| GL-MT6000 Flint 2 | ||
| GL-B3000 Marble | V4.5.19 y anteriores | V4.5.22 |
| GL-A1300 Slate Plus | ||
| GL-X300B Collie | ||
| GL-X3000 Spitz AX | V4.4.13 y anteriores | V4.7.4 |
| GL-XE3000 Puli AX | ||
| GL-SFT1200 Opal | V4.3.24 y anteriores | V4.3.25 |
| GL-X750 Spitz | V4.3.19 y anteriores | V4.3.25 |
| GL-MT1300 Beryl | ||
| GL-E750/GL-E750V2 Mudi | V4.3.19 y anteriores | V4.3.26 |
| GL-XE300 Puli | V4.3.18 y anteriores | V4.3.25 |
| GL-AR750 Creta | ||
| GL-AR750S-EXT Slate | ||
| GL-AR300M Shadow | ||
| GL-AR300M16 Shadow | ||
| GL-B1300 Convexa-B | ||
| GL-MT300N-V2 Mango |
CVE-2024-57391
- Resumen: Vulnerabilidades de inyección de comandos que pueden explotarse tras la autenticación
- Créditos: bin4re, Chuya Hayakawa, Ryo Kamino, gan3f , Sta8r9 https://github.com/isstabber, Yuze Wu
CVE-2025-2811
- Resumen: Se puede ejecutar un ReDoS sin autenticación
- Créditos: Chuya Hayakawa, Ryo Kamino
CVE-2025-2850
- Resumen: Descarga no autorizada de archivos del router mediante las interfaces de descarga
- Créditos: Olivier
CVE-2025-2851
- Resumen: Vulnerabilidad de desbordamiento de búfer mediante rpc en la biblioteca plugins.so
- Créditos: gan3f, Sta8r9 https://github.com/isstabber
Este es un anuncio, no un debate. Para informar de fallos de seguridad, envía un correo electrónico a security@gl-inet.com. Tenemos una política de divulgación de vulnerabilidades de 90 días.