PT-2024-13420 · Milesight · Milesight Ur32L

·

CVE-2023-47166

·

Publicado

2024-05-01

·

Atualizado

2024-05-02

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Milesight UR32L versão 32.3.0.7-r2
Descrição
Existe uma vulnerabilidade na funcionalidade de importação de arquivos do luci2-io que permite a atualização do firmware. Uma solicitação de rede especialmente criada pode levar à atualização arbitrária do firmware. Um invasor pode enviar uma solicitação de rede para explorar essa vulnerabilidade.
Recomendações
Para o Milesight UR32L versão 32.3.0.7-r2, como solução temporária, considere desativar a funcionalidade luci2-io file-import até que um patch esteja disponível. Restrinja o acesso à funcionalidade vulnerável para minimizar o risco de exploração. Evite usar a funcionalidade vulnerável no dispositivo afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Missing Authentication

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-47166

Produtos afetados

Milesight Ur32L