Описание
Уязвимость функции formSetDeviceName() микропрограммного обеспечения маршрутизаторов Tenda AC23 связана с записью за границами буфера в памяти при обработке параметра devName. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код или вызвать отказ в обслуживании
Вендор
Shenzhen Tenda Technology Co., Ltd.
Наименование ПО
Tenda AC23
Версия ПО
16.03.07.45_cn (Tenda AC23)
Тип ПО
ПО сетевого программно-аппаратного средства
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)
Возможные меры по устранению уязвимости
Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа к устройствам; 
- ограничение доступа из внешних сетей (Интернет); 
- отключение/ограничение функции удаленного управления для предотвращения попыток эксплуатации уязвимости (например, запрет использования незащищенных протоколов, таких как HTTP или Telnet); 
- соблюдение парольной политики принятой для организации доступа к устройству; 
- сегментирование сети для ограничения доступа к уязвимому устройству; 
- использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Статус уязвимости
Потенциальная уязвимость
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Информация об устранении отсутствует
Идентификаторы других систем описаний уязвимостей
- CVE
 
EPSS
Процентиль: 30%
0.00106
Низкий
9.8 Critical
CVSS3
10 Critical
CVSS2
Связанные уязвимости
CVSS3: 9.8
nvd
около 3 лет назад
Tenda AC23 V16.03.07.45_cn was discovered to contain a stack overflow via the devName parameter in the formSetDeviceName function.
CVSS3: 9.8
github
около 3 лет назад
Tenda AC23 V16.03.07.45_cn was discovered to contain a stack overflow via the devName parameter in the formSetDeviceName function.
EPSS
Процентиль: 30%
0.00106
Низкий
9.8 Critical
CVSS3
10 Critical
CVSS2