PT-2025-2542 · Wavlink · Wavlink Ac3000
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas:
Wavlink AC3000 versão M33A8.V5030.210505
Descrição:
Existe uma vulnerabilidade de cross-site scripting (XSS) na funcionalidade
set lang CountryCode() do login.cgi. Uma requisição HTTP especialmente elaborada pode levar à divulgação de informações sensíveis. Um atacante pode enviar uma requisição HTTP não autenticada para acionar esta vulnerabilidade.Recomendações:
Para a versão M33A8.V5030.210505, como solução temporária, considere desativar a função
set lang CountryCode() até que um patch esteja disponível. Restrinja o acesso ao módulo login.cgi para minimizar o risco de exploração. Evite utilizar o endpoint login.cgi com requisições especialmente elaboradas até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wavlink Ac3000