
A PoC for CVE-2025-67445
Une vulnérabilité dans l'interface de gestion web du TOTOLINK X5000R V9.1.0cu.2415 permet à un attaquant distant non authentifié sur le LAN de faire planter le service web via une erreur de segmentation. En envoyant une requête HTTP POST surdimensionnée au point de terminaison CGI, un attaquant peut déclencher un épuisement de la mémoire, conduisant à un déni de service (DoS).
La vulnérabilité provient de l'absence de contrôle de la taille des requêtes dans la configuration Lighttpd du firmware. Plus précisément, la limite suivante est commentée :
#server.max-request-size = 16384
Cette limite n'étant pas appliquée, le point de terminaison CGI /cgi-bin/cstecgi.cgi peut recevoir des corps de requête extrêmement volumineux. D'après la décompilation du firmware, le gestionnaire CGI lit et prend pour acquis l'en-tête CONTENT_LENGTH fourni par l'utilisateur, tentant d'allouer directement de la mémoire sur la base de cette taille contrôlée.
Sur l'appareil physique (qui dispose de 256 Mo de RAM), cette allocation peut dépasser les ressources disponibles, provoquant une Erreur de segmentation (core dumped) et un plantage des fonctionnalités de gestion.
/cgi-bin/cstecgi.cgi.token) pour augmenter la taille de la requête bien au-delà des limites sûres.