Avvisi di sicurezza (vulnerabilità e CVE) 24 aprile 2025
Gentili utenti,
In questo articolo trovi un elenco di vulnerabilità e CVE che abbiamo recentemente individuato in alcuni modelli di router GL.iNet. L'elenco non include i CVE di OpenWrt.
Verifica le versioni del firmware interessate dalle vulnerabilità e dai CVE. Se il tuo dispositivo è interessato, ti consigliamo vivamente di aggiornare il router alla versione del firmware che contiene le correzioni il prima possibile.
| Numero del modello | Versione del firmware interessata | Versione del firmware con la correzione |
|---|---|---|
| GL-BE3600 Slate 7 | / | V4.7.1 |
| GL-MT2500 Brume 2 | V4.7.0 e precedenti | V4.7.4 |
| GL-MT3000 Beryl AX | ||
| GL-MT6000 Flint 2 | ||
| GL-B3000 Marble | V4.5.19 e precedenti | V4.5.22 |
| GL-A1300 Slate Plus | ||
| GL-X300B Collie | ||
| GL-X3000 Spitz AX | V4.4.13 e precedenti | V4.7.4 |
| GL-XE3000 Puli AX | ||
| GL-SFT1200 Opal | V4.3.24 e precedenti | V4.3.25 |
| GL-X750 Spitz | V4.3.19 e precedenti | V4.3.25 |
| GL-MT1300 Beryl | ||
| GL-E750/GL-E750V2 Mudi | V4.3.19 e precedenti | V4.3.26 |
| GL-XE300 Puli | V4.3.18 e precedenti | V4.3.25 |
| GL-AR750 Creta | ||
| GL-AR750S-EXT Slate | ||
| GL-AR300M Shadow | ||
| GL-AR300M16 Shadow | ||
| GL-B1300 Convexa-B | ||
| GL-MT300N-V2 Mango |
CVE-2024-57391
- Riepilogo: vulnerabilità di command injection sfruttabili dopo l'autenticazione
- Segnalato da: bin4re, Chuya Hayakawa, Ryo Kamino, gan3f , Sta8r9 https://github.com/isstabber, Yuze Wu
CVE-2025-2811
- Riepilogo: ReDoS può essere eseguito senza autenticazione
- Segnalato da: Chuya Hayakawa, Ryo Kamino
CVE-2025-2850
- Riepilogo: download non autorizzato di file dal router tramite le interfacce di download
- Segnalato da: Olivier
CVE-2025-2851
- Riepilogo: vulnerabilità di buffer overflow tramite rpc nella libreria plugins.so
- Segnalato da: gan3f, Sta8r9 https://github.com/isstabber
Questo è un annuncio, non una discussione. Per segnalare problemi di sicurezza, invia un'email a security@gl-inet.com. Applichiamo una politica di divulgazione delle vulnerabilità entro 90 giorni.