CVE-2022-24355
Acerca de
Esta vulnerabilidad permite a atacantes de red adyacente ejecutar código arbitrario en las instalaciones afectadas de los routers TP-Link TL-WR940N 3.20.1 Build 200316 Rel.34392n (5553). No se requiere autenticación para explotar esta vulnerabilidad. El fallo específico existe en el análisis de las extensiones de nombres de archivo. El problema resulta de la falta de validación adecuada de la longitud de los datos proporcionados por el usuario antes de copiarlos a un búfer basado en pila de longitud fija. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de root. Fue ZDI-CAN-13910.
Análisis del analista Rainforest
El router TP-Link TL-WR940N tiene un buffer overflow basado en pila en la forma en que analiza las extensiones de nombres de archivo: los datos proporcionados por el usuario se copian a un búfer de pila de longitud fija sin una verificación de longitud, y los atacantes de red adyacente pueden explotarlo —sin autenticación— para ejecutar código como root. Esto es un compromiso completo del router desde una posición en el mismo segmento de red, sin credenciales necesarias, cortesía de un clásico overflow por falta de verificación de límites.
El detalle de delimitación que importa es "de red adyacente": esto no es rastreo por toda internet, es un atacante que ya está en la red local (un invitado, un dispositivo comprometido, alguien en el mismo Wi-Fi) convirtiendo esa adyacencia en root en la puerta de enlace. Esa es una escalada muy realista en entornos compartidos o ligeramente segmentados, y root en el router significa interceptación de tráfico, manipulación de DNS y persistencia fuera de las defensas de host. El pedigrí de ZDI indica un fallo analizado concretamente y weaponizable en lugar de uno teórico, así que donde se cumple la precondición es serio.
Nuestro enfoque es la adyacencia y la segmentación, ya que el exploit requiere alcance local. Identificaríamos cualquier TL-WR940N en el build especificado, trataríamos como de alta prioridad cualquiera que sirva redes no confiables o de invitados, y buscaríamos actualizaciones de firmware mientras nos aseguramos de que estos dispositivos de nivel de consumo no estén puenteando segmentos confiables y no confiables. Donde no haya actualizaciones disponibles, el control práctico es limitar quién comparte red con el dispositivo: cortar la adyacencia es lo que neutraliza un ataque que no puede ocurrir de forma remota.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-24355?
Esta vulnerabilidad permite a atacantes de red adyacente ejecutar código arbitrario en las instalaciones afectadas de los routers TP-Link TL-WR940N 3.20.1 Build 200316 Rel.34392n (5553). No se requiere autenticación para explotar esta vulnerabilidad. El fallo específico existe en el análisis de las extensiones de nombres de archivo.
¿Qué tan grave es CVE-2022-24355?
CVE-2022-24355 tiene una puntuación base CVSS 3.1 de 8.8, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 88 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-24355?
Según el vector CVSS (CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Adyacente, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-24355?
Los avisos públicos listan como afectados: tl-wr940n, tl-wr940n firmware. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-24355?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
