Passer au contenu

Avis de sécurité (vulnérabilités et CVE) du 29 avril 2024

Chers utilisateurs,

Cet article répertorie les vulnérabilités et les CVE récemment identifiées sur certains modèles de routeurs GL.iNet. Les CVE provenant d'OpenWrt ne sont pas incluses.

Vérifiez les versions du micrologiciel concernées par ces vulnérabilités et CVE. Si votre routeur est affecté, nous vous recommandons vivement de le mettre à jour dès que possible vers la version du micrologiciel contenant les correctifs.

Numéro de modèle Version du micrologiciel affectée Version du micrologiciel corrigée
GL-MT6000 V4.5.3 et versions antérieures V4.5.8
GL-E750/GL-E750V2 Mudi V4.3.8 et versions antérieures V4.3.12
GL-X3000 Spitz AX V4.4.6 et versions antérieures V4.4.8
GL-XE3000 Puli AX
GL-A1300 Slate Plus V4.4.6 et versions antérieures V4.5.16
GL-AX1800 Flint
GL-AXT1800 Slate AX
GL-MT2500 Brume 2
GL-MT3000 Beryl AX
GL-XE300 Puli V3.217 et versions antérieures V4.3.16
GL-X750 Spitz V3.217 et versions antérieures V4.3.11
GL-SFT1200 Opal
GL-AR300M Shadow V4.3.7 et versions antérieures V4.3.11
GL-AR750 Creta
GL-AR750S-EXT Slate
GL-B1300 Convexa-B
GL-MT1300 Beryl
GL-MT300N-V2 Mango
CVE-2023-46454
  • Résumé : vulnérabilité permettant d'exécuter des commandes shell arbitraires au moyen de noms de paquets spécialement conçus.
  • Découverte signalée par : Michele Di Bonaventura https://cyberaz0r.info/
CVE-2023-46455/CVE-2023-46456
  • Résumé : une traversée de répertoires lors du téléversement de fichiers du client OpenVPN pourrait permettre l'écriture de fichiers arbitraires.
  • Découverte signalée par : Michele Di Bonaventura https://cyberaz0r.info/
CVE-2023-47463
  • Résumé : vulnérabilité d'inclusion de code à distance non autorisée dans le serveur de fichiers webDAV.
  • Découverte signalée par : Kevin Stephens
CVE-2023-47464
  • Résumé : vulnérabilité permettant de créer ou de modifier des fichiers téléversés arbitrairement via l'API.
  • Découverte signalée par : San Bagheri https://hadess.io
CVE-2023-50919

(Extrêmement grave. Seuls les modèles de routeurs exécutant le micrologiciel v4.x sont affectés.)

  • Résumé : contournement de l'authentification Nginx dû à une vulnérabilité dans la correspondance des motifs de chaînes Lua.
  • Découverte signalée par : Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50920

(Grave. Seuls les modèles de routeurs exécutant le micrologiciel v4.x sont affectés.)

  • Résumé : vulnérabilité permettant de contourner l'authentification ou les contrôles d'accès en attribuant le même identifiant de session.
  • Découverte signalée par : Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50921

(Grave. Seuls les modèles de routeurs exécutant le micrologiciel v4.x sont affectés.)

  • Résumé : vulnérabilité permettant d'obtenir un accès root en appelant l'interface add_user du module système.
  • Découverte signalée par : Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50922
  • Résumé : exécution de code à distance au moyen d'un fichier au format crontab avec un cookie AdminToken.
  • Découverte signalée par : ropbear https://selfhosted.systems
CVE-2023-50445
  • Résumé : vulnérabilité d'injection dans les interfaces gl_system_log, gl_crash_log et upgrade_online.
  • Découverte signalée par : ropbear https://selfhosted.systems
CVE-2024-27356

(Grave. Seuls les modèles de routeurs exécutant le micrologiciel v4.x sont affectés.)

  • Résumé : cette vulnérabilité permet à un utilisateur non authentifié de télécharger une archive complète des journaux.
  • Découverte signalée par : Bandar Alharbi https://github.com/aggressor0

Pour signaler un bug ou une vulnérabilité de sécurité, envoyez-nous un e-mail à security@gl-inet.com. Nous appliquons une politique de divulgation des vulnérabilités de 90 jours afin de protéger nos clients.

Comparer les produits

{"one"=>"Sélectionnez 2 ou 3 articles à comparer", "other"=>"{{ count }} éléments sélectionnés sur 3"}

Sélectionnez le premier élément à comparer

Sélectionnez le deuxième élément à comparer

Sélectionnez le troisième élément à comparer

Comparer