Un problème a été découvert dans OpenWrt 18.06.0 à 18.06.6 et 19.07.0, et LEDE 17.01.0 à 17.01.7. Un bogue dans la fourche du gestionnaire de paquets de opkg avant 2020-01-25 empêche d’analyse correcte des incorporés totaux de contrôle de l’indice de dépôt signé, ce qui permet une man-in-the-middle attaquant d’injecter des charges utiles de paquets arbitraire (qui sont installés sans vérification) .
https://openwrt.org/advisory/2020-01-31-1
https://arstechnica.com/information-technology/2020/03/openwrt-is-vulnerable-to-attacks-that-execute-malicious-code/
https://blog.forallsecure.com/uncovering-openwrt-remote-code-execution-cve-2020-7982
https://github.com/openwrt/openwrt/commits/master
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7982