PT-2022-22907 · Linksys · Linksys E5350 Wifi Router
CVE-2022-35572
·
Publicado
2022-09-12
·
Atualizado
2023-08-08
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Roteador Wi-Fi Linksys E5350, versão 1.0.00.037 e anteriores
Descrição
O problema diz respeito ao URI /SysInfo.htm, que não requer um ID de sessão. Essa página da web chama a função
show sysinfo, recuperando informações confidenciais, como senhas WPA, SSIDs, endereços MAC, números de série, PINs WPS e versões de hardware/firmware, e exibe essas informações na página da web. Essa página da web fica acessível quando o gerenciamento remoto está habilitado, permitindo que um usuário com acesso à interface web extraia esses dados confidenciais. Se o dispositivo tiver o gerenciamento remoto habilitado e estiver conectado diretamente à Internet, essa vulnerabilidade pode ser explorada pela Internet sem interação.Recomendações
Para o roteador Wi-Fi Linksys E5350 versão 1.0.00.037 e anteriores, considere desativar o gerenciamento remoto para minimizar o risco de exploração até que uma correção esteja disponível. Como solução alternativa temporária, restrinja o acesso ao URI /SysInfo.htm para impedir que usuários não autorizados extraiam informações confidenciais.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linksys E5350 Wifi Router