PT-2024-4479 · Westermo · Westermo Edw-100
CVE-2024-36081
·
Publicado
2024-05-03
·
Atualizado
2024-08-26
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Dispositivos Westermo EDW-100 até 03/05/2024
Descrição
O problema está relacionado ao armazenamento de uma senha em texto simples em um arquivo de configuração. Um usuário não autenticado pode baixar esse arquivo de configuração, revelando potencialmente o nome de usuário e a senha de uma conta de usuário arbitrária ao enviar uma solicitação GET especialmente criada. Este dispositivo é um conversor serial-para-Ethernet e não deve ser colocado na borda da rede.
Recomendações
Para dispositivos Westermo EDW-100 até 03/05/2024, considere restringir o acesso ao arquivo de configuração até que uma correção esteja disponível. Como solução temporária, limite a exposição desses dispositivos, evitando colocá-los na borda da rede. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Information Disclosure
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Westermo Edw-100