漏洞概述 漏洞名称:Stack buffer overflow and command injection risk in Tomato scheduler function 提交者:Fengyi Wang,华中科技大学 影响范围 产品/产品系列:Tomato PL / MaruSZNM Tomato firmware 受影响固件版本:Tomato PL ND 1.28 beta 官方文件名:tomatoPL-ND-1.28.beta.trx 官方下载URL:http://tomato.groov.pl/download/MaruSZNM/ND/tomatoPL-ND_1.28.beta.trx 映射证据:官方文件大小 2943126 字节,与所分析镜像完全匹配;通过字节比较也匹配;roofs banner Tomato v1.28.0000;Polish UI string "Tomato Firmware v: %< PL 修复方案 修复状态:未指定 POC代码或利用代码 页面中未包含具体的POC代码或利用代码。 其他信息 附件:17-tomato-pl-rc-scheduler-cve-attachment.zip 发布日期:2020-09-10 优先级:未指定 分支:未指定 计划开始:未指定 计划结束:未指定 未计划:未指定 总结 该漏洞涉及Tomato固件中的 调度器函数 ,存在栈缓冲区溢出和命令注入风险。受影响的产品为Tomato PL / MaruSZNM Tomato firmware,具体版本为Tomato PL ND 1.28 beta。目前尚未指定修复方案和优先级。