CVE-2025-34152
Shenzhen Aitemi M300 Wi-Fi Repeater: Iniezione di comandi nel sistema operativo tramite il parametro Time
- Pubblicato
- 7 ago 2025
- Aggiornato
- 1 dic 2025
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · prossimi 30 giorni
- Percentile
- 99,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di iniezione di comandi del sistema operativo non autenticata esiste nel ripetitore Wi-Fi Shenzhen Aitemi M300 (modello hardware MT02) tramite il parametro 'time' dell'endpoint '/protocol.csp?'. L'input viene elaborato dal comando interno date '-s' senza riavviare o interrompere il servizio HTTP. A differenza di altri punti di iniezione, questo vettore consente un compromesso remoto senza attivare modifiche visibili alla configurazione.
Fonti
1Exploit PoC basato su Go per l'esecuzione remota di codice non autenticata sui ripetitori Wi-Fi Shenzhen Aitemi M300. Include uno scanner e non riavvia il dispositivo.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.