В модуле VPN маршрутизаторов TP-Link AXE75 V1 существует уязвимость, связанная с внедрением команд ОС. Эта уязвимость позволяет соседнему злоумышленнику, прошедшему проверку подлинности, выполнять произвольные команды на устройстве путем импорта специально созданного файла конфигурации VPN-клиента. Проблема возникает из-за неправильной фильтрации специальных символов.
Успешная эксплуатация этой уязвимости может позволить злоумышленнику получить полный контроль над уязвимым устройством, потенциально ставя под угрозу целостность конфигурации, сетевую безопасность и доступность услуг.
Показать оригинальное описание (EN)
An OS command injection vulnerability exists in the VPN module of TP-Link AXE75 V1 routers. This vulnerability allows an adjacent, authenticated attacker to execute arbitrary commands on the device by importing a specially crafted VPN client configuration file. The issue arises from improper filtering of special characters. Successful exploitation of this vulnerability may enable an attacker to gain full control of the affected device, potentially compromising configuration integrity, network security, and service availability.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Tp-Link Archer_Axe75_Firmware
cpe:2.3:o:tp-link:archer_axe75_firmware:*:*:*:*:*:*:*:*
|
— |
1.5.6
|
|
Tp-Link Archer_Axe75
cpe:2.3:h:tp-link:archer_axe75:1.0:*:*:*:*:*:*:*
|
— | — |