В веб-интерфейсе управления прошивки Archer C20 v6 существует уязвимость внедрения команд ОС при обработке определенных операций конфигурации, связанных с глобальной сетью. Аутентифицированный администратор может использовать недостаточную проверку входных данных для выполнения произвольных системных команд, что потенциально может привести к полной компрометации устройства. Успешная эксплуатация может позволить выполнить произвольную команду с повышенными привилегиями, ставя под угрозу конфиденциальность, целостность и доступность затронутого устройства и проходящего через него сетевого трафика.
Показать оригинальное описание (EN)
An OS command injection vulnerability exists in the web management interface of Archer C20 v6 firmware when processing certain WAN-related configuration operations. An authenticated administrator may exploit insufficient input validation to execute arbitrary system commands, potentially resulting in full device compromise. Successful exploitation may allow arbitrary command execution with elevated privileges, compromising the confidentiality, integrity, and availability of the affected device and network traffic passing through it.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Tp-Link Archer_C20_Firmware
cpe:2.3:o:tp-link:archer_c20_firmware:*:*:*:*:*:*:*:*
|
— |
0.9.1
|
|
Tp-Link Archer_C20
cpe:2.3:h:tp-link:archer_c20:6.0:*:*:*:*:*:*:*
|
— | — |