Vulnerabilidad en MITRE (CVE-2024-45416)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2024
Última modificación:
20/09/2024
Descripción
El binario HTTPD en varios enrutadores ZTE tiene una vulnerabilidad de inclusión de archivos locales en la función session_init. Los archivos de sesión -LUA- se almacenan en el directorio /var/lua_session, la función itera sobre todos los archivos de este directorio y los ejecuta utilizando la función dofile sin ninguna validación si es un archivo de sesión válido o no. Un atacante que pueda escribir un archivo malicioso en el directorio sessions puede obtener RCE como superusuario.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA