CVE-2026-25857
Tenda G300-F में formSetWanDiag के माध्यम से कमांड इंजेक्शन
- प्रकाशित
- 7 फ़र॰ 2026
- अद्यतन
- 11 मई 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 86.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Tenda G300-F राउटर फर्मवेयर संस्करण 16.01.14.2 और उससे पहले के संस्करणों में OS कमांड इंजेक्शन भेद्यता Tenda G300-F राउटर फर्मवेयर संस्करण 16.01.14.2 और उससे पहले के संस्करणों में WAN डायग्नोस्टिक कार्यक्षमता (formSetWanDiag) में OS कमांड इंजेक्शन भेद्यता मौजूद है। यह कार्यान्वयन एक शेल कमांड बनाता है जो curl को आमंत्रित करता है और पर्याप्त न्यूट्रलाइज़ेशन के बिना हमलावर-नियंत्रित इनपुट को कमांड लाइन में शामिल करता है। परिणामस्वरूप, प्रभावित प्रबंधन इंटरफ़ेस तक पहुंच रखने वाला एक दूरस्थ हमलावर अतिरिक्त शेल सिंटैक्स इंजेक्ट कर सकता है और प्रबंधन प्रक्रिया के विशेषाधिकारों के साथ डिवाइस पर मनमाने कमांड निष्पादित कर सकता है।
स्रोत
1CVE-2026-25857 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता का प्रदर्शन करता है और सुरक्षा अनुसंधान के लिए तकनीकी विवरण प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।