Trois failles critiques sur le routeur TOTOLINK X6000R corrigées (CVE-2025-52905/06/07)
Source: Unit 42 (Palo Alto Networks). Les chercheurs dĂ©crivent trois vulnĂ©rabilitĂ©s critiques dans le firmware du routeur TOTOLINK X6000R (V9.4.0cu.1360B20241207) permettant Ă des attaquants non authentifiĂ©s dâexĂ©cuter des commandes (jusquâaux privilĂšges root), dâintercepter le trafic et de manipuler des fichiers systĂšme critiques. TOTOLINK a publiĂ© un correctif dans le firmware V9.4.0cu.1498B20250826. Les failles rĂ©sident dans lâendpoint central du panneau web, /cgi-bin/cstecgi.cgi. âą CVE-2025-52905: injection dâarguments due Ă une liste de blocage incomplĂšte qui ne filtre pas le caractĂšre tiret (-). âą CVE-2025-52906: injection de commandes non authentifiĂ©e dans la fonction setEasyMeshAgentCfg via le paramĂštre agentName, permettant lâexĂ©cution de commandes avec les privilĂšges du serveur web. âą CVE-2025-52907: contournement de sĂ©curitĂ© affectant plusieurs composants, dont setWizardCfg, autorisant des Ă©critures arbitraires de fichiers en contournant les contrĂŽles de validation. ...