„`html
Zusammenfassung
Die CVE-2026-10192 beschreibt eine kritische Stack-basierte Buffer-Overflow-Schwachstelle in Tenda W12 Version 3.0.0.7(4763). Die Verwundbarkeit befindet sich in der Funktion set_local_time_0 des HTTP-Daemon-Prozesses (/bin/httpd) und kann durch Manipulation des Time-Parameters aus der Ferne ausgenutzt werden. Ein öffentlich verfügbarer Exploit erhöht das Risiko erheblich.
Betroffene Systeme
Primär betroffen sind Tenda W12 Wireless-Router mit Firmware-Version 3.0.0.7(4763). Die Schwachstelle könnte jedoch auch andere Tenda-Geräte mit ähnlicher Firmware-Basis beeinflussen. Eine genaue Inventarisierung betroffener Systeme in der eigenen Infrastruktur wird empfohlen.
Technische Details
Die Verwundbarkeit existiert in der HTTP-Daemon-Komponente und wird durch unzureichende Input-Validierung des Time-Parameters verursacht. Beim Aufruf der Funktion set_local_time_0 werden Benutzereingaben direkt in einen Stack-Buffer geschrieben, ohne Längenprüfung durchzuführen. Dies ermöglicht es einem Angreifer, den Stack zu überschreiben und potenziell Code auszuführen.
Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung. Ein Remote-Angreifer kann ĂĽber HTTP-Anfragen die Schwachstelle ohne physischen Zugriff oder Benutzerinteraktion ausnutzen.
Empfohlene Massnahmen
- Firmware-Update auf eine patched Version durchfĂĽhren, sobald verfĂĽgbar
- Sofortige Isolierung betroffener Geräte aus kritischen Netzwerksegmenten
- Web-Interface mit starken Zugriffsbeschränkungen schützen
- Netzwerk-Monitoring auf verdächtige HTTP-Anfragen an das Gerät implementieren
- Als temporäre Massnahme: Firewall-Regeln zur Einschränkung des HTTP-Zugriffs konfigurieren
Bewertung
Mit einem CVSS-Score von 8.8 (High) und verfügbarem Public Exploit stellt diese Schwachstelle eine unmittelbare Bedrohung dar. Die fehlende offizielle Patch erhöht die Dringlichkeit von Mitigationsmassnahmen. Eine schnelle Risikoanalyse und Reaktion sind erforderlich.
„`