CVE-2021-31755
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply updates per vendor instructions.
Una vulnerabilidad en routers Tenda AC11 permite que atacantes envíen una solicitud especialmente construida que sobrescribe la memoria del dispositivo, permitiéndoles ejecutar código malicioso con control total del router.
Desbordamiento de búfer en pila (stack) en el endpoint /goform/setmac (CWE-787) permite ejecución remota de código sin autenticación a través de solicitud POST con entrada sobredimensionada. La vulnerabilidad afecta firmware Tenda AC11 versiones hasta 02.03.01.104_CN, posibilitando ejecución de código arbitrario con privilegios del dispositivo.
El análisis completo de esta CVE está disponible en portugués →