Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MITRE (CVE-2024-45416)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2024
Última modificación:
20/09/2024

Descripción

El binario HTTPD en varios enrutadores ZTE tiene una vulnerabilidad de inclusión de archivos locales en la función session_init. Los archivos de sesión -LUA- se almacenan en el directorio /var/lua_session, la función itera sobre todos los archivos de este directorio y los ejecuta utilizando la función dofile sin ninguna validación si es un archivo de sesión válido o no. Un atacante que pueda escribir un archivo malicioso en el directorio sessions puede obtener RCE como superusuario.

Referencias a soluciones, herramientas e información