PT-2024-13420 · Milesight · Milesight Ur32L
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Milesight UR32L versão 32.3.0.7-r2
Descrição
Existe uma vulnerabilidade na funcionalidade de importação de arquivos do luci2-io que permite a atualização do firmware. Uma solicitação de rede especialmente criada pode levar à atualização arbitrária do firmware. Um invasor pode enviar uma solicitação de rede para explorar essa vulnerabilidade.
Recomendações
Para o Milesight UR32L versão 32.3.0.7-r2, como solução temporária, considere desativar a funcionalidade
luci2-io file-import até que um patch esteja disponível. Restrinja o acesso à funcionalidade vulnerável para minimizar o risco de exploração. Evite usar a funcionalidade vulnerável no dispositivo afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Missing Authentication
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Milesight Ur32L