Avis de sécurité (vulnérabilités et CVE) du 29 avril 2024
Chers utilisateurs,
Cet article répertorie les vulnérabilités et les CVE récemment identifiées sur certains modèles de routeurs GL.iNet. Les CVE provenant d'OpenWrt ne sont pas incluses.
Vérifiez les versions du micrologiciel concernées par ces vulnérabilités et CVE. Si votre routeur est affecté, nous vous recommandons vivement de le mettre à jour dès que possible vers la version du micrologiciel contenant les correctifs.
| Numéro de modèle | Version du micrologiciel affectée | Version du micrologiciel corrigée |
|---|---|---|
| GL-MT6000 | V4.5.3 et versions antérieures | V4.5.8 |
| GL-E750/GL-E750V2 Mudi | V4.3.8 et versions antérieures | V4.3.12 |
| GL-X3000 Spitz AX | V4.4.6 et versions antérieures | V4.4.8 |
| GL-XE3000 Puli AX | ||
| GL-A1300 Slate Plus | V4.4.6 et versions antérieures | V4.5.16 |
| GL-AX1800 Flint | ||
| GL-AXT1800 Slate AX | ||
| GL-MT2500 Brume 2 | ||
| GL-MT3000 Beryl AX | ||
| GL-XE300 Puli | V3.217 et versions antérieures | V4.3.16 |
| GL-X750 Spitz | V3.217 et versions antérieures | V4.3.11 |
| GL-SFT1200 Opal | ||
| GL-AR300M Shadow | V4.3.7 et versions antérieures | V4.3.11 |
| GL-AR750 Creta | ||
| GL-AR750S-EXT Slate | ||
| GL-B1300 Convexa-B | ||
| GL-MT1300 Beryl | ||
| GL-MT300N-V2 Mango |
CVE-2023-46454
- Résumé : vulnérabilité permettant d'exécuter des commandes shell arbitraires au moyen de noms de paquets spécialement conçus.
- Découverte signalée par : Michele Di Bonaventura https://cyberaz0r.info/
CVE-2023-46455/CVE-2023-46456
- Résumé : une traversée de répertoires lors du téléversement de fichiers du client OpenVPN pourrait permettre l'écriture de fichiers arbitraires.
- Découverte signalée par : Michele Di Bonaventura https://cyberaz0r.info/
CVE-2023-47463
- Résumé : vulnérabilité d'inclusion de code à distance non autorisée dans le serveur de fichiers webDAV.
- Découverte signalée par : Kevin Stephens
CVE-2023-47464
- Résumé : vulnérabilité permettant de créer ou de modifier des fichiers téléversés arbitrairement via l'API.
- Découverte signalée par : San Bagheri https://hadess.io
CVE-2023-50919
(Extrêmement grave. Seuls les modèles de routeurs exécutant le micrologiciel v4.x sont affectés.)
- Résumé : contournement de l'authentification Nginx dû à une vulnérabilité dans la correspondance des motifs de chaînes Lua.
- Découverte signalée par : Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50920
(Grave. Seuls les modèles de routeurs exécutant le micrologiciel v4.x sont affectés.)
- Résumé : vulnérabilité permettant de contourner l'authentification ou les contrôles d'accès en attribuant le même identifiant de session.
- Découverte signalée par : Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50921
(Grave. Seuls les modèles de routeurs exécutant le micrologiciel v4.x sont affectés.)
- Résumé : vulnérabilité permettant d'obtenir un accès root en appelant l'interface add_user du module système.
- Découverte signalée par : Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50922
- Résumé : exécution de code à distance au moyen d'un fichier au format crontab avec un cookie AdminToken.
- Découverte signalée par : ropbear https://selfhosted.systems
CVE-2023-50445
- Résumé : vulnérabilité d'injection dans les interfaces gl_system_log, gl_crash_log et upgrade_online.
- Découverte signalée par : ropbear https://selfhosted.systems
CVE-2024-27356
(Grave. Seuls les modèles de routeurs exécutant le micrologiciel v4.x sont affectés.)
- Résumé : cette vulnérabilité permet à un utilisateur non authentifié de télécharger une archive complète des journaux.
- Découverte signalée par : Bandar Alharbi https://github.com/aggressor0
Pour signaler un bug ou une vulnérabilité de sécurité, envoyez-nous un e-mail à security@gl-inet.com. Nous appliquons une politique de divulgation des vulnérabilités de 90 jours afin de protéger nos clients.