Ir al contenido

Avisos de seguridad (vulnerabilidades y CVE) 29 de abril de 2024

Estimados usuarios:

En esta publicación encontrarás una lista de vulnerabilidades y CVE que hemos detectado recientemente en determinados modelos de routers GL.iNet. Tenga en cuenta que esta lista no incluye los CVE de OpenWrt.

Comprueba las versiones de firmware afectadas por las vulnerabilidades y los CVE. Si tu router está afectado, te recomendamos encarecidamente que lo actualices a la versión de firmware que contiene las correcciones lo antes posible.

Número de modelo Versión de firmware afectada Versión de firmware con la corrección
GL-MT6000 V4.5.3 y anteriores V4.5.8
GL-E750/GL-E750V2 Mudi V4.3.8 y anteriores V4.3.12
GL-X3000 Spitz AX V4.4.6 y anteriores V4.4.8
GL-XE3000 Puli AX
GL-A1300 Slate Plus V4.4.6 y anteriores V4.5.16
GL-AX1800 Flint
GL-AXT1800 Slate AX
GL-MT2500 Brume 2
GL-MT3000 Beryl AX
GL-XE300 Puli V3.217 y anteriores V4.3.16
GL-X750 Spitz V3.217 y anteriores V4.3.11
GL-SFT1200 Opal
GL-AR300M Shadow V4.3.7 y anteriores V4.3.11
GL-AR750 Creta
GL-AR750S-EXT Slate
GL-B1300 Convexa-B
GL-MT1300 Beryl
GL-MT300N-V2 Mango
CVE-2023-46454
  • Resumen: Vulnerabilidad que permite ejecutar comandos de shell arbitrarios mediante nombres de paquetes especialmente diseñados
  • Créditos: Michele Di Bonaventura https://cyberaz0r.info/
CVE-2023-46455/CVE-2023-46456
  • Resumen: Vulnerabilidad de recorrido de rutas en la carga de archivos del cliente OpenVPN que podría permitir la escritura de archivos arbitrarios
  • Créditos: Michele Di Bonaventura https://cyberaz0r.info/
CVE-2023-47463
  • Resumen: Vulnerabilidad de inclusión no autorizada de código remoto en el servidor de archivos webDAV
  • Créditos: Kevin Stephens
CVE-2023-47464
  • Resumen: Vulnerabilidad que permite crear o modificar archivos arbitrarios cargados mediante la API
  • Créditos: San Bagheri https://hadess.io
CVE-2023-50919

(Extremadamente grave. Solo están afectados los modelos de routers que ejecutan el firmware v4.x.)

  • Resumen: Vulnerabilidad que permite eludir la autenticación de Nginx mediante la coincidencia de patrones de cadenas de Lua
  • Créditos: Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50920

(Grave. Solo están afectados los modelos de routers que ejecutan el firmware v4.x.)

  • Resumen: Vulnerabilidad que permite eludir la autenticación o las medidas de control de acceso asignando el mismo ID de sesión
  • Créditos: Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50921

(Grave. Solo están afectados los modelos de routers que ejecutan el firmware v4.x.)

  • Resumen: Vulnerabilidad que permite obtener acceso root al llamar a la interfaz add_user en el módulo system
  • Créditos: Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50922
  • Resumen: Vulnerabilidad de ejecución remota de código mediante un archivo con formato crontab y la cookie AdminToken
  • Créditos: ropbear https://selfhosted.systems
CVE-2023-50445
  • Resumen: Vulnerabilidad de inyección en las interfaces gl_system_log, gl_crash_log y upgrade_online
  • Créditos: ropbear https://selfhosted.systems
CVE-2024-27356

(Grave. Solo están afectados los modelos de routers que ejecutan el firmware v4.x.)

  • Resumen: Esta vulnerabilidad permite a un usuario no autenticado descargar un archivo completo de registros
  • Créditos: Bandar Alharbi https://github.com/aggressor0

Para informar de cualquier fallo o vulnerabilidad de seguridad, envíanos un correo electrónico a security@gl-inet.com. Tenemos una política de divulgación de vulnerabilidades de 90 días para garantizar la seguridad de nuestros clientes.

Comparar productos

{"one"=>"Selecciona 2 o 3 artículos para comparar", "other"=>"{{ count }} de 3 artículos seleccionados"}

Selecciona el primer artículo para comparar

Selecciona el segundo artículo para comparar

Selecciona el tercer elemento para comparar

Comparar