PT-2024-4479 · Westermo · Westermo Edw-100

CVE-2024-36081

·

Publicado

2024-05-03

·

Atualizado

2024-08-26

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Dispositivos Westermo EDW-100 até 03/05/2024
Descrição
O problema está relacionado ao armazenamento de uma senha em texto simples em um arquivo de configuração. Um usuário não autenticado pode baixar esse arquivo de configuração, revelando potencialmente o nome de usuário e a senha de uma conta de usuário arbitrária ao enviar uma solicitação GET especialmente criada. Este dispositivo é um conversor serial-para-Ethernet e não deve ser colocado na borda da rede.
Recomendações
Para dispositivos Westermo EDW-100 até 03/05/2024, considere restringir o acesso ao arquivo de configuração até que uma correção esteja disponível. Como solução temporária, limite a exposição desses dispositivos, evitando colocá-los na borda da rede. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Information Disclosure

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04981
CVE-2024-36081

Produtos afetados

Westermo Edw-100