Avis de sécurité (vulnérabilités et CVE) du 24 avril 2025
Chers utilisateurs,
Cet article répertorie les vulnérabilités et les CVE récemment identifiées sur certains modèles de routeurs GL.iNet. Les CVE provenant d'OpenWrt ne sont pas incluses.
Vérifiez les versions du micrologiciel concernées par ces vulnérabilités et CVE. Si votre routeur est affecté, nous vous recommandons vivement de le mettre à jour dès que possible vers la version du micrologiciel contenant les correctifs.
| Numéro de modèle | Version du micrologiciel affectée | Version du micrologiciel corrigée |
|---|---|---|
| GL-BE3600 Slate 7 | / | V4.7.1 |
| GL-MT2500 Brume 2 | V4.7.0 et versions antérieures | V4.7.4 |
| GL-MT3000 Beryl AX | ||
| GL-MT6000 Flint 2 | ||
| GL-B3000 Marble | V4.5.19 et versions antérieures | V4.5.22 |
| GL-A1300 Slate Plus | ||
| GL-X300B Collie | ||
| GL-X3000 Spitz AX | V4.4.13 et versions antérieures | V4.7.4 |
| GL-XE3000 Puli AX | ||
| GL-SFT1200 Opal | V4.3.24 et versions antérieures | V4.3.25 |
| GL-X750 Spitz | V4.3.19 et versions antérieures | V4.3.25 |
| GL-MT1300 Beryl | ||
| GL-E750/GL-E750V2 Mudi | V4.3.19 et versions antérieures | V4.3.26 |
| GL-XE300 Puli | V4.3.18 et versions antérieures | V4.3.25 |
| GL-AR750 Creta | ||
| GL-AR750S-EXT Slate | ||
| GL-AR300M Shadow | ||
| GL-AR300M16 Shadow | ||
| GL-B1300 Convexa-B | ||
| GL-MT300N-V2 Mango |
CVE-2024-57391
- Résumé : vulnérabilités d'injection de commandes exploitables après authentification.
- Découverte signalée par : bin4re, Chuya Hayakawa, Ryo Kamino, gan3f , Sta8r9 https://github.com/isstabber, Yuze Wu
CVE-2025-2811
- Résumé : une attaque ReDoS peut être menée sans authentification.
- Découverte signalée par : Chuya Hayakawa, Ryo Kamino
CVE-2025-2850
- Résumé : téléchargement non autorisé de fichiers du routeur via les interfaces de téléchargement.
- Découverte signalée par : Olivier
CVE-2025-2851
- Résumé : vulnérabilité de dépassement de tampon via rpc dans la bibliothèque plugins.so.
- Découverte signalée par : gan3f, Sta8r9 https://github.com/isstabber
Il s'agit d'une annonce et non d'un espace de discussion. Pour signaler une faille de sécurité, envoyez un e-mail à security@gl-inet.com. Notre politique prévoit un délai de 90 jours pour la divulgation des vulnérabilités.