PT-2026-78636 · Unknown · Rdk-B Webui
CVE-2026-19505
·
Publicado
2026-08-19
·
Atualizado
2026-08-19
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
RDK-B WebUI versão rdkb-2025q4-kirkstone
Description
A verificação inadequada de assinatura criptográfica no arquivo
jst functions.c permite que um invasor remoto não autenticado ignore a autenticação e obtenha acesso administrativo. O problema ocorre porque o código processa incorretamente o valor de retorno da função EVP VerifyFinal() do OpenSSL, tratando tanto assinaturas válidas quanto inválidas como bem-sucedidas. Isso permite que um invasor utilize um JSON Web Token (JWT) forjado com uma assinatura RSA arbitrária para fazer login como um usuário privilegiado. Além disso, outras falhas envolvendo condições de corrida, validação de entrada insuficiente e autenticação inadequada podem levar à negação de serviço ou corrupção de memória, que podem ser potencialmente utilizadas para a execução de código arbitrário nos processos do RDK-B.Recommendations
Atualize o RDK-B WebUI versão rdkb-2025q4-kirkstone para a versão mais recente.
Restrinja o acesso de rede à interface WebUI apenas a redes de gerenciamento confiáveis.
Monitore os logs de autenticação em busca de uso anômalo de JWT proveniente de fontes inesperadas.
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rdk-B Webui