PT-2026-68137 · Wled · Wled
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
WLED (versões afetadas não especificadas)
Descrição
O software contém duas falhas de segurança. Primeiro, o endpoint 'GET /json/cfg' chama a função
serveJson() sem verificar o PIN de configurações, permitindo que qualquer cliente não autenticado na rede visualize detalhes da configuração geral, incluindo rede, hardware e configuração de LED. Segundo, o estado de desbloqueio do PIN de configurações é gerenciado por uma única variável booleana global correctPIN em vez de um estado por sessão. Consequentemente, se qualquer cliente fornecer o PIN de 4 dígitos correto através do endpoint 'POST /json', a variável correctPIN torna-se verdadeira para todos os usuários. Isso concede a todos os clientes não autenticados subsequentes acesso total de escrita à configuração, permitindo ações como atualizações de firmware OTA, reconfiguração de WiFi e reset de fábrica até que o dispositivo seja reiniciado.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wled