CVE-2020-10882:TP-Link命令注入风险警报

最近,ZDI公开了在Pwn2Own Tokyo竞赛中使用的TP-Link命令注入漏洞的技术细节。 此漏洞的漏洞编号是CVE-2020-10882。
 
ASP站长网根据ZDI分析报告,受影响的路由器中的二进制程序/usr/bin/tdpServer中存在命令注入漏洞。 此二进制程序运行在TP-Link Archer A7(AC1750)路由器上,硬件版本5,MIPS体系结构,固件版本190726。tdpServer的代码中存在此漏洞,用于处理与TP-Link onemesh相关的功能。 Onemesh是TP-Link负责Mesh实现的专有功能。
 
tdpServer打开UDP 20002与外部功能进行通信。
 
 
 
控制slaveMac的值时,可能会导致命令注入。 受影响的用户应将固件版本更新为TP-Link A7 (US) _V5_200220。

dawei

【声明】:九江站长网内容转载自互联网,其相关言论仅代表作者个人观点绝非权威,不代表本站立场。如您发现内容存在版权问题,请提交相关链接至邮箱:bqsm@foxmail.com,我们将及时予以处理。