Avisos de seguridad (vulnerabilidades y CVE) 1 de agosto de 2024
Estimados usuarios:
En esta publicación encontrarás una lista de vulnerabilidades y CVE que hemos detectado recientemente en determinados modelos de routers GL.iNet. Tenga en cuenta que esta lista no incluye los CVE de OpenWrt.
Comprueba las versiones de firmware afectadas por las vulnerabilidades y los CVE. Si tu router está afectado, te recomendamos encarecidamente que lo actualices a la versión de firmware que contiene las correcciones lo antes posible.
| Número de modelo | Versión de firmware afectada | Versión de firmware con la corrección |
|---|---|---|
| GL-MT6000 Flint 2 | V4.5.8 y anteriores | V4.6.2 |
| GL-A1300 Slate Plus | V4.5.16 y anteriores | V4.5.17 |
| GL-X300B Collie | ||
| GL-AX1800 Flint | V4.5.16 y anteriores | V4.6.2 |
| GL-AXT1800 Slate AX | ||
| GL-MT2500 Brume 2 | ||
| GL-MT3000 Beryl AX | ||
| GL-X3000 Spitz AX | V4.4.8 y anteriores | V4.4.9 |
| GL-XE3000 Puli AX | ||
| GL-XE300 Puli | V4.3.16 y anteriores | V4.3.17 |
| GL-E750/GL-E750V2 Mudi | V4.3.12 y anteriores | V4.3.17 |
| GL-X750 Spitz | V4.3.11 y anteriores | V4.3.17 |
| GL-SFT1200 Opal | ||
| GL-AR300M Shadow | ||
| GL-AR300M16 Shadow | ||
| GL-AR750 Creta | ||
| GL-AR750S-EXT Slate | ||
| GL-B1300 Convexa-B | ||
| GL-MT1300 Beryl | ||
| GL-MT300N-V2 Mango | ||
| GL-AP1300 Cirrus | V3.217 y anteriores | V3.218 |
| GL-B2200 Velica | V3.216 y anteriores | V3.218 |
| GL-MV1000 Brume | ||
| GL-MV1000W Brume-W | ||
| GL-USB150 Microuter | ||
| GL-SF1200 | ||
| microuter-N300 | ||
| GL-S1300 Convexa-S |
CVE-2024-39225
- Resumen: Ejecución remota de código sin autenticación mediante fuerza bruta sobre el SID
- Créditos: Bandar Alharbi https://github.com/aggressor0
CVE-2024-39226
- Resumen: La falta de validación de las entradas permite la ejecución de código arbitrario
- Créditos: Patrick Walker
CVE-2024-39227
- Resumen: La falta de comprobaciones de autorización y controles de acceso, junto con el recorrido de directorios, podría permitir la ejecución de código arbitrario
- Créditos: Patrick Walker
CVE-2024-39228
- Resumen: Ejecución remota de código con autenticación mediante la API ovpn
- Créditos: Manfred Heinz
CVE-2024-39229
- Resumen: Los atacantes pueden modificar la dirección IP vinculada a DDNS mediante la dirección MAC y el SN
CVE-2024-3661
- Resumen: Vulnerabilidad Tunnelvision mediante la opción dhcp 121
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-3661
Este es un anuncio, no un debate. Para informar de fallos de seguridad, envía un correo electrónico a security@gl-inet.com. Tenemos una política de divulgación de vulnerabilidades de 90 días.