„`html
Zusammenfassung
Eine kritische Sicherheitslücke wurde in der Tenda W12 Version 3.0.0.7(4763)
identifiziert. Die Schwachstelle betrifft die CGI-Funktion cgiSysTimeInfoSet
im HTTP-Daemon und ermöglicht einen Stack-basierten Buffer Overflow über
den Parameter „sec“. Der Exploit ist öffentlich bekannt und wird aktiv genutzt.
Betroffene Systeme
- Tenda W12 Firmware Version 3.0.0.7(4763)
- Möglicherweise auch ältere und ähnliche Versionen
- Router-Geräte mit anfälligem httpd-Binary
Technische Details
Die Verwundbarkeit existiert in der Web-Administration-Schnittstelle des
Routers. Die Funktion cgiSysTimeInfoSet akzeptiert den Parameter „sec“
ohne ausreichende Längüberprüfung. Ein Angreifer kann mittels speziell
verformter Eingaben ein Stack-basiertes Buffer Overflow auslösen.
Angriffsvektor: Netzwerk – keine Authentifizierung erforderlich
CVSS-Score: 8.8 (High Severity)
Exploit-Status: Öffentlich verfügbar
Empfohlene Massnahmen
- Firmware-Update: Warten Sie auf offiziellen Security-Patch von Tenda
- Netzwerk-Segmentierung: Isolieren Sie betroffene Geräte in separaten Netzwerk-Zonen
- Web-Interface deaktivieren: Deaktivieren Sie Fernzugriff auf Admin-Oberfläche
- Firewall-Regeln: Blockieren Sie HTTP/HTTPS-Zugriffe von außen auf das Gerät
- Alternative Hardware: Ersetzen Sie das Gerät durch ein Modell von Herstellern
mit aktivem Security-Support
Bewertung
Diese Schwachstelle stellt eine unmittelbare Bedrohung dar, da sie
remote ausnutzbar ist, keinen Authentifizierungsmechanismus umgeht und
bereits öffentlicher Exploit-Code existiert. Der hohe CVSS-Wert von 8.8
spiegelt das erhebliche Risiko wider. Sofortige Maßnahmen zur Risiko-Minderung
sind notwendig.
„`