CVE-2026-7033Tenda F456 1.0.0.5版本存在缓冲区溢出漏洞。该漏洞位于/goform/SafeClientFilter处理文件中的fromSafeClientFilter函数,由于对参数menufacturer和Go的处理缺乏有效边界检查,攻击者可远程发送特制数据触发溢出。目前漏洞利用已公开,可能导致设备被远程控制。
该漏洞的根源在于Tenda F456固件Web服务器未能正确过滤用户输入。具体受影响组件为/goform/SafeClientFilter接口,当处理fromSafeClientFilter函数逻辑时,程序直接复制参数menufacturer的数据到栈缓冲区,而未验证其长度。攻击者只需具备低权限(如普通用户权限),即可构造包含超长字符串的HTTP POST请求。由于攻击复杂度低且无需用户交互,成功利用该漏洞可覆盖返回地址,导致远程代码执行(RCE)或系统崩溃。