
Prova de conceito para injeção de comandos do sistema operacional no painel de administração do telefone IP Curo UC300, demonstrando execução arbitrária de comandos por meio do parâmetro IP Addr.
Uma vulnerabilidade de Injeção de Comando no Sistema Operacional no painel de Administração do Curo UC300 5.42.1.7.1.63R1 permite que atacantes locais injetem comandos arbitrários do SO por meio do parâmetro "IP Addr".
3 de julho de 2025:
Relatei o problema ao fornecedor. O fornecedor respondeu no mesmo dia.
4 de julho de 2025:
O fornecedor encaminhou o problema internamente para investigação e confirmação adicionais.
19 de setembro de 2025:
O fornecedor confirmou o problema, conduziu a investigação, desenvolveu o firmware atualizado, testou o firmware atualizado e o distribuiu para a produção do aparelho afetado.