Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-13230

CVSS: 10
21.10.2025

Уязвимость микропрограммного обеспечения сетевых шлюзов TP-Link Omada, связанная с непринятием мер по нейтрализации специальных элементов, позволяющая нарушителю выполнить произвольные команды операционной системы

Уязвимость микропрограммного обеспечения сетевых шлюзов TP-Link Omada связана с непринятием мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды операционной системы
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 21.10.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения доступа к уязвимому устройству;
- сегментирование сети для ограничения доступа к интерфейсу управления уязвимого устройства;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Использование рекомендаций производителя:
https://support.omadanetworks.com/en/document/108455/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-78 Некорректная нейтрализация специальных элементов, используемых в системных командах (внедрение команд ОС)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-6542 OS command injection in multiple parameters

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2025-6542
Вендор:
  • TP-Link Technologies Co Ltd.
Тип ПО:
  • ПО сетевого программно-аппаратного средства
Наименование ПО:
  • ER8411
  • ER7412-M2
  • ER707-M2
  • ER7206 Omada
  • Omada er605
  • ER706W
  • ER706W-4G
  • ER7212PC
  • G36
  • G611
  • FR365
  • FR205
  • FR307-M2
Версия ПО:
  • до 1.3.3 Build 20251013 Rel.44647 (ER8411)
  • до 1.1.0 Build 20251015 Rel.63594 (ER7412-M2)
  • до 1.3.1 Build 20251009 Rel.67687 (ER707-M2)
  • до 2.2.2 Build 20250724 Rel.11109 (ER7206 Omada)
  • до 2.3.1 Build 20251015 Rel.78291 (Omada er605)
  • до 1.2.1 Build 20250821 Rel.80909 (ER706W)
  • до 1.2.1 Build 20250821 Rel.82492 (ER706W-4G)
  • до 2.1.3 Build 20251016 Rel.82571 (ER7212PC)
  • до 1.1.4 Build 20251015 Rel.84206 (G36)
  • до 1.2.2 Build 20251017 Rel.45512 (G611)
  • до 1.1.10 Build 20250626 Rel.81746 (FR365)
  • до 1.0.3 Build 20251016 Rel.61376 (FR205)
  • до 1.2.5 Build 20251015 Rel.76743 (FR307-M2)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.