DrayTek Vigor2960 1.3.1_Beta, Vigor3900 1.4.4_Beta et Vigor300B 1.3.3_Beta, 1.4.2.1_Beta, et des dispositifs 1.4.4_Beta permettre l’exécution de code à distance en tant que racine (sans authentification) via métacaractères du shell à la cgi-bin / URI mainfunction.cgi . Ce problème a été corrigé dans Vigor3900 / 2960 / 300B v1.5.1.
http://packetstormsecurity.com/files/156979/DrayTek-Vigor2960-Vigor3900-Vigor300B-Remote-Command-Execution.html
https://sku11army.blogspot.com/2020/01/draytek-unauthenticated-rce-in-draytek.html
https://www.draytek.com/about/security-advisory/vigor3900-/-vigor2960-/-vigor300b-router-web-management-page-vulnerability
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-8515