CVE-2024-45413

The HTTPD binary in multiple ZTE routers has a stack-based buffer overflow vulnerability in rsa_decrypt function. This function is an API wrapper for LUA to decrypt RSA encrypted ciphertext, the decrypted data is stored on the stack without checking its length. An authenticated attacker can get RCE as root by exploiting this vulnerability.
Configurations

No configuration.

History

18 Sep 2024, 16:35

Type Values Removed Values Added
CWE CWE-121
Summary
  • (es) El binario HTTPD en varios enrutadores ZTE tiene una vulnerabilidad de desbordamiento de búfer basada en pila en la función rsa_decrypt. Esta función es un contenedor de API para LUA para descifrar texto cifrado RSA; los datos descifrados se almacenan en la pila sin verificar su longitud. Un atacante autenticado puede obtener RCE como superusuario al explotar esta vulnerabilidad.
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.1

16 Sep 2024, 21:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-09-16 21:15

Updated : 2024-09-18 16:35


NVD link : CVE-2024-45413

Mitre link : CVE-2024-45413

CVE.ORG link : CVE-2024-45413


JSON object : View

Products Affected

No product.

CWE
CWE-121

Stack-based Buffer Overflow