PT-2022-22907 · Linksys · Linksys E5350 Wifi Router

CVE-2022-35572

·

Publicado

2022-09-12

·

Atualizado

2023-08-08

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Roteador Wi-Fi Linksys E5350, versão 1.0.00.037 e anteriores
Descrição
O problema diz respeito ao URI /SysInfo.htm, que não requer um ID de sessão. Essa página da web chama a função show sysinfo, recuperando informações confidenciais, como senhas WPA, SSIDs, endereços MAC, números de série, PINs WPS e versões de hardware/firmware, e exibe essas informações na página da web. Essa página da web fica acessível quando o gerenciamento remoto está habilitado, permitindo que um usuário com acesso à interface web extraia esses dados confidenciais. Se o dispositivo tiver o gerenciamento remoto habilitado e estiver conectado diretamente à Internet, essa vulnerabilidade pode ser explorada pela Internet sem interação.
Recomendações
Para o roteador Wi-Fi Linksys E5350 versão 1.0.00.037 e anteriores, considere desativar o gerenciamento remoto para minimizar o risco de exploração até que uma correção esteja disponível. Como solução alternativa temporária, restrinja o acesso ao URI /SysInfo.htm para impedir que usuários não autorizados extraiam informações confidenciais.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-35572

Produtos afetados

Linksys E5350 Wifi Router