„`html
Zusammenfassung
Eine kritische Schwachstelle (CVE-2026-9430) mit dem CVSS-Wert 8.8 wurde im Tenda F1202 Router (Firmware-Version 1.2.0.20(408)) identifiziert. Die Vulnerabilität ermöglicht einen Stack-basierten Buffer Overflow durch manipulierte Parameter in der Funktion formGstDhcpSetSer. Da ein öffentlicher Exploit verfügbar ist, besteht erhöhtes Angriffsrisiko.
Betroffene Systeme
- Tenda F1202 Firmware 1.2.0.20(408) und möglicherweise frühere Versionen
- Router mit aktiviertem DHCP-Funktionsumfang
- Geräte mit HTTP-Verwaltungszugriff über Netzwerk erreichbar
Technische Details
Angriffsvektor: Netzwerk (Network)
Betroffene Komponente: Die Funktion formGstDhcpSetSer in der Datei /goform/GstDhcpSetSer verarbeitet unsanitierte Eingabeparameter.
SicherheitslĂĽcke: Der Parameter „dips“ wird ohne ausreichende Validierung in einen Stack-Puffer geschrieben. Ein Angreifer kann durch crafted HTTP-Requests mit ĂĽbergroĂźen dips-Werten einen Buffer Overflow auslösen.
Auswirkungen: Stack-basierte Buffer Overflows ermöglichen Denial of Service (DoS), potenzielle Code-Ausführung und vollständige Kompromittierung des Geräts mit Root-Rechten.
Empfohlene Massnahmen
- Sofortmassnahmen: Isolieren Sie betroffene Geräte aus dem Netzwerk oder implementieren Sie Firewall-Regeln zur Blockade des HTTP-Verwaltungsports (Standard: 80/8080) von außen.
- Firmware-Update: Prüfen Sie regelmäßig auf verfügbare Firmware-Updates auf der Tenda-Website. Ein Patch ist derzeit nicht verfügbar.
- Zugriffskontrolle: Beschränken Sie den Administratorzugriff auf das Webinterface auf vertrauenswürdige IP-Adressen.
- Netzwerk-Segmentierung: Platzieren Sie das Gerät in einem isolierten VLAN.
- Monitoring: Überwachen Sie Logs auf verdächtige Zugriffe auf /goform/GstDhcpSetSer.
Bewertung
CVSS Score: 8.8 (High)
Die hohe Bewertung wird durch die Kombination aus Remote-Ausnutzbarkeit, fehlende Authentifizierung und kritische Auswirkungen gerechtfertigt. Der öffentlich verfügbare Exploit erhöht das unmittelbare Angriffsrisiko erheblich. Eine zeitnahe Remediation ist erforderlich.
„`