PoC pubblici trasformano il GL-MT3000 in un punto d’ingresso
Un router di edge non è più solo un apparato da correggere: se viene preso, diventa il punto da cui entrare nella rete che protegge. Qui il problema non è la singola appliance, ma la fiducia che un gateway SOHO o small-business riceve da tutto il traffico che passa da lì.
CSIRT Italia segnala PoC pubblici per quattro vulnerabilità nel GL-iNet GL-MT3000, tutte in 4.4.5 e precedenti. Tre sono command injection da CVSS 9.8 e una quarta segue lo stesso schema: campi come filename, Hostname e public_key finiscono nei comandi di sistema senza sufficiente sanitizzazione, consentendo esecuzione di comandi arbitrari sul dispositivo.
Con PoC disponibili, la barriera passa da difetto teorico a percorso concreto di sfruttamento di massa su dispositivi esposti o non aggiornati. Per chi gestisce questi router, la superficie reale non è il pannello del prodotto ma la rete piccola che il prodotto presiede.