Passer au contenu

Avis de sécurité (vulnérabilités et CVE) du 1er août 2024

Chers utilisateurs,

Cet article répertorie les vulnérabilités et les CVE récemment identifiées sur certains modèles de routeurs GL.iNet. Les CVE provenant d'OpenWrt ne sont pas incluses.

Vérifiez les versions du micrologiciel concernées par ces vulnérabilités et CVE. Si votre routeur est affecté, nous vous recommandons vivement de le mettre à jour dès que possible vers la version du micrologiciel contenant les correctifs.

Numéro de modèle Version du micrologiciel affectée Version du micrologiciel corrigée
GL-MT6000 Flint 2 V4.5.8 et versions antérieures V4.6.2
GL-A1300 Slate Plus V4.5.16 et versions antérieures V4.5.17
GL-X300B Collie
GL-AX1800 Flint V4.5.16 et versions antérieures V4.6.2
GL-AXT1800 Slate AX
GL-MT2500 Brume 2
GL-MT3000 Beryl AX
GL-X3000 Spitz AX V4.4.8 et versions antérieures V4.4.9
GL-XE3000 Puli AX
GL-XE300 Puli V4.3.16 et versions antérieures V4.3.17
GL-E750/GL-E750V2 Mudi V4.3.12 et versions antérieures V4.3.17
GL-X750 Spitz V4.3.11 et versions antérieures V4.3.17
GL-SFT1200 Opal
GL-AR300M Shadow
GL-AR300M16 Shadow
GL-AR750 Creta
GL-AR750S-EXT Slate
GL-B1300 Convexa-B
GL-MT1300 Beryl
GL-MT300N-V2 Mango
GL-AP1300 Cirrus V3.217 et versions antérieures V3.218
GL-B2200 Velica V3.216 et versions antérieures V3.218
GL-MV1000 Brume
GL-MV1000W Brume-W
GL-USB150 Microuter
GL-SF1200
microuter-N300
GL-S1300 Convexa-S
CVE-2024-39225
  • Résumé : exécution de code à distance sans authentification par attaque par force brute sur le SID.
  • Découverte signalée par : Bandar Alharbi https://github.com/aggressor0
CVE-2024-39226
  • Résumé : l'absence de validation des données d'entrée permet l'exécution de code arbitraire.
  • Découverte signalée par : Patrick Walker
CVE-2024-39227
  • Résumé : l'absence de vérification des autorisations et des contrôles d'accès, ainsi qu'une traversée de répertoires, peuvent permettre l'exécution de code arbitraire.
  • Découverte signalée par : Patrick Walker
CVE-2024-39228
  • Résumé : exécution de code à distance après authentification via l'API ovpn.
  • Découverte signalée par : Manfred Heinz
CVE-2024-39229
  • Résumé : des attaquants peuvent modifier l'adresse IP associée au DDNS à l'aide de l'adresse MAC et du SN.
CVE-2024-3661

Il s'agit d'une annonce et non d'un espace de discussion. Pour signaler une faille de sécurité, envoyez un e-mail à security@gl-inet.com. Notre politique prévoit un délai de 90 jours pour la divulgation des vulnérabilités.

Comparer les produits

{"one"=>"Sélectionnez 2 ou 3 articles à comparer", "other"=>"{{ count }} éléments sélectionnés sur 3"}

Sélectionnez le premier élément à comparer

Sélectionnez le deuxième élément à comparer

Sélectionnez le troisième élément à comparer

Comparer