PT-2022-6204 · Inhand Networks · Inrouter302

·

CVE-2022-26020

·

Publicado

2022-05-10

·

Atualizado

2023-07-11

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
InHand Networks InRouter302 versão 3.5.4
Descrição
Existe uma falha de divulgação de informações na funcionalidade de exportação de configuração do roteador. Uma solicitação de rede especialmente criada pode levar ao aumento de privilégios. Um invasor pode enviar uma solicitação HTTP para acionar essa falha. A vulnerabilidade também está relacionada ao uso de uma chave criptográfica codificada, o que pode permitir que um invasor remoto eleve privilégios e divulgue informações protegidas usando uma solicitação HTTP especialmente criada.
Recomendações
Para o InHand Networks InRouter302 versão 3.5.4, considere restringir o acesso à funcionalidade de exportação de configuração até que um patch esteja disponível. Como solução alternativa temporária, evite usar a funcionalidade de exportação de configuração do roteador para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

Inadequate Encryption Strength

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-00472
CVE-2022-26020

Produtos afetados

Inrouter302