„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-13515 betrifft den PPTP-Server des Tenda JD12L Routers in Version 16.03.53.23. Ein Stack-basierter Pufferüberlauf in der Funktion formSetPPTPServer ermöglicht es Angreifern, über manipulierte Parameter Remote Code Execution durchzuführen. Das Exploit ist öffentlich verfügbar.
Betroffene Systeme
Betroffene Geräte:
- Tenda JD12L Router Firmware-Version 16.03.53.23 und möglicherweise ältere Versionen
- Ähnliche Tenda-Modelle mit vergleichbaren PPTP-Implementierungen
Weitere Modelle und Versionen sollten ĂĽberprĂĽft werden. Das Hersteller-Update-Portal sollte konsultiert werden.
Technische Details
Die Schwachstelle liegt in der Web-Interface-Funktion /goform/SetPptpServerCfg. Der Parameter startIp wird unzureichend validiert und kann zu einem Stack-basierten Buffer Overflow führen. Dies ermöglicht:
- Speicherkorruption durch ungefilterte Eingabeparameter
- Ausführung beliebigen Codes mit Geräte-Privilegien
- Authentifizierung wird möglicherweise umgangen
- Netzwerkzugriff erforderlich (kein lokaler Zugriff notwendig)
CVSS-Score: 8.8 (High) basierend auf hoher Komplexität der Ausnutzung und vollständigem System-Kompromiss.
Empfohlene Massnahmen
- Sofortig: Betroffene Tenda JD12L Router identifizieren und inventarisieren
- Netzwerk-Segmentierung: Web-Interface auf vertrauenswürdige Netze beschränken
- Firewall-Regeln: Zugriff auf Port 80/443 des Routers blockieren, wenn nicht erforderlich
- Monitoring: Verdächtige Anfragen an /goform/SetPptpServerCfg protokollieren
- Patch: Auf neueste verfĂĽgbare Firmware-Version aktualisieren
- Workaround: PPTP-Server deaktivieren, falls nicht benötigt
Bewertung
Diese Sicherheitslücke erfordert sofortige Aufmerksamkeit. Die öffentliche Verfügbarkeit des Exploits erhöht das Risiko erheblich. Der Schweregrad von 8.8 ist berechtigt aufgrund der Möglichkeit zur Remote Code Execution ohne Authentifizierung. Priorität: Hoch. Alle betroffenen Geräte sollten aktualisiert oder aus dem Betrieb genommen werden.
„`