Improper Certificate Validation in DrayTek Corp. products - CVE-2024-41334
Published: April 1, 2025
Vulnerability identifier: #VU106351
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-41334
CWE-ID: CWE-295
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to compromise the target system.
The vulnerability exists due to missing SSL certificate validation for APP Enforcement signature updates. A remote attacker can install specially crafted APPE modules from unofficial servers and execute arbitrary code on the system.
Affected software
Vigor2860
Vigor2925
Vigor2925 LTE
Vigor2926
Vigor2926 LTE
Vigor2860 LTE
Vigor3220
Vigor2952P
Vigor2952
VigorLTE 200n
Vigor2620 LTE
Vigor2762
Vigor2832
Vigor2133
Vigor2862
Vigor2862 LTE
Vigor165
Vigor166
Vigor3910
Vigor2962
Vigor3912
Vigor2915
Vigor2766
Vigor2765
Vigor2135
Vigor2866 LTE
Vigor2866
Vigor2927
Vigor2927L-5G
Vigor2865L-5G
Vigor2865 LTE
Vigor2927 LTE
Vigor2865
Vigor2925
Vigor2925 LTE
Vigor2926
Vigor2926 LTE
Vigor2860 LTE
Vigor3220
Vigor2952P
Vigor2952
VigorLTE 200n
Vigor2620 LTE
Vigor2762
Vigor2832
Vigor2133
Vigor2862
Vigor2862 LTE
Vigor165
Vigor166
Vigor3910
Vigor2962
Vigor3912
Vigor2915
Vigor2766
Vigor2765
Vigor2135
Vigor2866 LTE
Vigor2866
Vigor2927
Vigor2927L-5G
Vigor2865L-5G
Vigor2865 LTE
Vigor2927 LTE
Vigor2865
How to mitigate CVE-2024-41334
Install updates from vendor's website.
Vigor2860 - update to 3.9.8
Vigor2925 - update to 3.9.8
Vigor2925 LTE - update to 3.9.8
Vigor2926 - update to 3.9.8
Vigor2926 LTE - update to 3.9.8
Vigor2860 LTE - update to 3.9.8
Vigor3220 - update to 3.9.8.2
Vigor2952P - update to 3.9.8.2
Vigor2952 - update to 3.9.8.2
VigorLTE 200n - update to 3.9.8.9
Vigor2620 LTE - update to 3.9.8.9
Vigor2762 - update to 3.9.9
Vigor2832 - update to 3.9.9
Vigor2133 - update to 3.9.9
Vigor2862 - update to 3.9.9.5
Vigor2862 LTE - update to 3.9.9.5
Vigor165 - update to 4.2.7
Vigor166 - update to 4.2.7
Vigor3910 - addressed in versions 4.3.2.8, 4.4.3.1
Vigor2962 - addressed in versions 4.3.2.8, 4.4.3.1
Vigor3912 - update to 4.3.6.1
Vigor2915 - update to 4.4.5
Vigor2766 - update to 4.4.5.1
Vigor2765 - update to 4.4.5.1
Vigor2135 - update to 4.4.5.1
Vigor2866 LTE - update to 4.4.5.3
Vigor2866 - update to 4.4.5.3
Vigor2927 - update to 4.4.5.3
Vigor2927L-5G - update to 4.4.5.3
Vigor2865L-5G - update to 4.4.5.3
Vigor2865 LTE - update to 4.4.5.3
Vigor2927 LTE - update to 4.4.5.3
Vigor2865 - update to 4.4.5.3
Vigor2925 - update to 3.9.8
Vigor2925 LTE - update to 3.9.8
Vigor2926 - update to 3.9.8
Vigor2926 LTE - update to 3.9.8
Vigor2860 LTE - update to 3.9.8
Vigor3220 - update to 3.9.8.2
Vigor2952P - update to 3.9.8.2
Vigor2952 - update to 3.9.8.2
VigorLTE 200n - update to 3.9.8.9
Vigor2620 LTE - update to 3.9.8.9
Vigor2762 - update to 3.9.9
Vigor2832 - update to 3.9.9
Vigor2133 - update to 3.9.9
Vigor2862 - update to 3.9.9.5
Vigor2862 LTE - update to 3.9.9.5
Vigor165 - update to 4.2.7
Vigor166 - update to 4.2.7
Vigor3910 - addressed in versions 4.3.2.8, 4.4.3.1
Vigor2962 - addressed in versions 4.3.2.8, 4.4.3.1
Vigor3912 - update to 4.3.6.1
Vigor2915 - update to 4.4.5
Vigor2766 - update to 4.4.5.1
Vigor2765 - update to 4.4.5.1
Vigor2135 - update to 4.4.5.1
Vigor2866 LTE - update to 4.4.5.3
Vigor2866 - update to 4.4.5.3
Vigor2927 - update to 4.4.5.3
Vigor2927L-5G - update to 4.4.5.3
Vigor2865L-5G - update to 4.4.5.3
Vigor2865 LTE - update to 4.4.5.3
Vigor2927 LTE - update to 4.4.5.3
Vigor2865 - update to 4.4.5.3