CVE-2024-32292
8,8
HIGH
CVSS Basis-Score
Beschreibung
Die Firmware des Routers Tenda W30E enthält eine Befehlsinjektions-Schwachstelle. Ursache ist die Funktion formexeCommand, die einen über den Parameter cmdinput übergebenen Wert nicht ausreichend prüft, bevor dieser auf Systemebene verarbeitet wird. Ein Angreifer kann dadurch eigene Betriebssystembefehle einschleusen, die das Gerät anschließend ausführt. Auf diesem Weg lässt sich das Verhalten des Routers manipulieren, bis hin zur vollständigen Kontrolle über das Gerät und den darüber laufenden Netzwerkverkehr. Betroffen sind Nutzer des genannten Routermodells mit der fehlerhaften Firmware; da es sich um ein Netzwerkgerät an der Schnittstelle zum Internet handelt, ist der angreifbare Verwaltungsbereich besonders exponiert.