CVE-2024-5242
TP-Link Omada ER605 स्टैक-आधारित बफर ओवरफ्लो रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 23 मई 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 54.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# TP-Link Omada ER605 स्टैक-आधारित बफर ओवरफ्लो रिमोट कोड निष्पादन भेद्यता यह भेद्यता नेटवर्क-निकटवर्ती हमलावरों को TP-Link Omada ER605 राउटर के प्रभावित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए प्रमाणीकरण की आवश्यकता नहीं है। हालाँकि, डिवाइस केवल तभी असुरक्षित होते हैं जब उन्हें Comexe DDNS सेवा का उपयोग करने के लिए कॉन्फ़िगर किया गया हो। विशिष्ट दोष DDNS त्रुटि कोड के प्रबंधन के भीतर मौजूद है। यह समस्या उपयोगकर्ता-आपूर्ति किए गए डेटा की लंबाई के उचित सत्यापन की कमी के परिणामस्वरूप होती है, इससे पहले कि इसे एक निश्चित-लंबाई वाले स्टैक-आधारित बफर में कॉपी किया जाए। एक हमलावर root के संदर्भ में कोड निष्पादित करने के लिए इस भेद्यता का लाभ उठा सकता है। यह ZDI-CAN-22522 था।
स्रोत
1TP-Link Omada ER605 राउटर के लिए DDNS क्लाइंट डीमन (cmxddnsd) के माध्यम से पूर्व-प्रमाणीकरण दूरस्थ कोड निष्पादन शोषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।