PT-2026-57165 · Idirect · Iq200
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
iDirect iQ200 (versões afetadas não especificadas)
Descrição
O software não valida tokens de Cross-Site Request Forgery (CSRF) em endpoints de API que alteram o estado após a autenticação. Especificamente, o endpoint '/api/reboot' aceita requisições POST autenticadas apenas por um cookie de sessão que carece do atributo SameSite. Isso permite que um invasor remoto hospede uma página web maliciosa que, ao ser visitada por um administrador autenticado, dispara automaticamente uma requisição POST cross-site. Esta ação resulta na reinicialização imediata do dispositivo e na perda do link de satélite, e ataques repetidos podem levar a uma condição sustentada de negação de serviço.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Iq200