CVE-2025-34152
Mis à jour :
Injection de Commandes OS sur le Répéteur Wi-Fi Shenzhen Aitemi M300
Une vulnérabilité d’injection de commandes OS, identifiée sous la référence CVE-2025-34152, a été découverte dans le répéteur Wi-Fi Shenzhen Aitemi M300 (modèle matériel MT02).
Point Clé : L’exploitation permet à un attaquant d’exécuter des commandes sur le système sans nécessiter d’authentification préalable.
Vulnérabilité :
- CVE : CVE-2025-34152
- Type : Injection de commandes OS non authentifiée.
- Cause : Validation insuffisante du paramètre ‘time’ dans le point de terminaison ‘/protocol.csp?’.
- Mécanisme : Manipulation de l’argument ‘time’ pour injecter des commandes via la fonction interne de date ‘-s’.
Impact : Cette faille permet une compromission à distance, sans que des modifications de configuration visibles ne soient déclenchées.
Recommandations : Bien que l’article ne détaille pas explicitement les recommandations, une mesure immédiate serait de s’abstenir d’utiliser cet appareil ou de le déconnecter du réseau jusqu’à ce qu’une mise à jour de sécurité soit disponible et appliquée par le fabricant. Il est conseillé de surveiller les annonces de Shenzhen Aitemi pour toute correction.
