Avvisi di sicurezza (vulnerabilità e CVE) 1 agosto 2024
Gentili utenti,
In questo articolo trovi un elenco di vulnerabilità e CVE che abbiamo recentemente individuato in alcuni modelli di router GL.iNet. L'elenco non include i CVE di OpenWrt.
Verifica le versioni del firmware interessate dalle vulnerabilità e dai CVE. Se il tuo dispositivo è interessato, ti consigliamo vivamente di aggiornare il router alla versione del firmware che contiene le correzioni il prima possibile.
| Numero del modello | Versione del firmware interessata | Versione del firmware con la correzione |
|---|---|---|
| GL-MT6000 Flint 2 | V4.5.8 e precedenti | V4.6.2 |
| GL-A1300 Slate Plus | V4.5.16 e precedenti | V4.5.17 |
| GL-X300B Collie | ||
| GL-AX1800 Flint | V4.5.16 e precedenti | V4.6.2 |
| GL-AXT1800 Slate AX | ||
| GL-MT2500 Brume 2 | ||
| GL-MT3000 Beryl AX | ||
| GL-X3000 Spitz AX | V4.4.8 e precedenti | V4.4.9 |
| GL-XE3000 Puli AX | ||
| GL-XE300 Puli | V4.3.16 e precedenti | V4.3.17 |
| GL-E750/GL-E750V2 Mudi | V4.3.12 e precedenti | V4.3.17 |
| GL-X750 Spitz | V4.3.11 e precedenti | V4.3.17 |
| GL-SFT1200 Opal | ||
| GL-AR300M Shadow | ||
| GL-AR300M16 Shadow | ||
| GL-AR750 Creta | ||
| GL-AR750S-EXT Slate | ||
| GL-B1300 Convexa-B | ||
| GL-MT1300 Beryl | ||
| GL-MT300N-V2 Mango | ||
| GL-AP1300 Cirrus | V3.217 e precedenti | V3.218 |
| GL-B2200 Velica | V3.216 e precedenti | V3.218 |
| GL-MV1000 Brume | ||
| GL-MV1000W Brume-W | ||
| GL-USB150 Microuter | ||
| GL-SF1200 | ||
| microuter-N300 | ||
| GL-S1300 Convexa-S |
CVE-2024-39225
- Riepilogo: esecuzione di codice da remoto senza autenticazione tramite attacco di forza bruta al SID
- Segnalato da: Bandar Alharbi https://github.com/aggressor0
CVE-2024-39226
- Riepilogo: la mancanza di validazione degli input consente l'esecuzione di codice arbitrario
- Segnalato da: Patrick Walker
CVE-2024-39227
- Riepilogo: la mancanza di controlli di autorizzazione/accesso e l'attraversamento di directory possono consentire l'esecuzione di codice arbitrario
- Segnalato da: Patrick Walker
CVE-2024-39228
- Riepilogo: esecuzione di codice da remoto con autenticazione tramite l'API ovpn
- Segnalato da: Manfred Heinz
CVE-2024-39229
- Riepilogo: gli attaccanti possono modificare l'indirizzo IP associato al DDNS tramite l'indirizzo MAC e il numero di serie (SN)
CVE-2024-3661
- Riepilogo: vulnerabilità Tunnelvision tramite l'opzione dhcp 121
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-3661
Questo è un annuncio, non una discussione. Per segnalare problemi di sicurezza, invia un'email a security@gl-inet.com. Applichiamo una politica di divulgazione delle vulnerabilità entro 90 giorni.