Avis de sécurité (vulnérabilités et CVE) du 14 octobre 2024
Chers utilisateurs,
Cet article répertorie les vulnérabilités et les CVE récemment identifiées sur certains modèles de routeurs GL.iNet. Les CVE provenant d'OpenWrt ne sont pas incluses.
Vérifiez les versions du micrologiciel concernées par ces vulnérabilités et CVE. Si votre routeur est affecté, nous vous recommandons vivement de le mettre à jour dès que possible vers la version du micrologiciel contenant les correctifs.
| Numéro de modèle | Version du micrologiciel affectée | Version du micrologiciel corrigée |
|---|---|---|
| GL-AX1800 Flint | V4.6.2 et versions antérieures | V4.6.4 |
| GL-AXT1800 Slate AX | ||
| GL-MT2500 Brume 2 | ||
| GL-MT3000 Beryl AX | ||
| GL-MT6000 Flint 2 | ||
| GL-B3000 Marble | V4.5.18 et versions antérieures | V4.5.19 |
| GL-X3000 Spitz AX | V4.4.9 et versions antérieures | V4.4.11 |
| GL-XE3000 Puli AX | ||
| GL-A1300 Slate Plus | V4.5.17 et versions antérieures | V4.5.19 |
| GL-X300B Collie | ||
| GL-X750 Spitz | V4.3.18 et versions antérieures | V4.3.19 |
| GL-SFT1200 Opal | ||
| GL-MT1300 Beryl | ||
| GL-E750/GL-E750V2 Mudi | V4.3.17 et versions antérieures | V4.3.18 |
| GL-XE300 Puli | ||
| GL-AR750 Creta | ||
| GL-AR750S-EXT Slate | ||
| GL-AR300M Shadow | ||
| GL-AR300M16 Shadow | ||
| GL-B1300 Convexa-B | ||
| GL-MT300N-V2 Mango |
CVE-2024-45259
- Résumé : suppression non autorisée de fichiers du routeur dans certaines conditions.
- Découverte signalée par : J. Simpson
CVE-2024-45260
- Résumé : accès non autorisé aux droits d'administration du routeur.
- Découverte signalée par : Bandar Alharbi https://github.com/aggressor0
CVE-2024-45261
- Résumé : contournement de l'authentification du routeur dans certaines conditions.
- Découverte signalée par : Bandar Alharbi https://github.com/aggressor0
CVE-2024-45262
- Résumé : vulnérabilités de traversée de répertoires du routeur dans certaines API.
- Découverte signalée par : Baris Akkaya
CVE-2024-45263
- Résumé : téléversement non autorisé de fichiers vers le routeur par certaines interfaces.
- Découverte signalée par : Baris Akkaya
Il s'agit d'une annonce et non d'un espace de discussion. Pour signaler une faille de sécurité, envoyez un e-mail à security@gl-inet.com. Notre politique prévoit un délai de 90 jours pour la divulgation des vulnérabilités.