PT-2026-8253 · Unknown · Enet Smart Home Server
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Servidor eNet SMART HOME versões 2.2.1 e 2.3.1
Descrição
O servidor eNet SMART HOME é afetado por um problema de elevação de privilégios. Verificações insuficientes de autorização no método
setUserGroup JSON-RPC permitem que um usuário com privilégios limitados (UG USER) eleve seus privilégios para o grupo UG ADMIN. Isso é feito ao enviar uma requisição POST elaborada para o endpoint da API /jsonrpc/management, especificando seu próprio nome de usuário. A exploração bem-sucedida concede capacidades administrativas, incluindo a capacidade de modificar configurações de dispositivos e configurações de rede.Recomendações
Servidor eNet SMART HOME versão 2.2.1: Atualmente, não há informações sobre uma versão mais recente que corrija esta vulnerabilidade.
Servidor eNet SMART HOME versão 2.3.1: Atualmente, não há informações sobre uma versão mais recente que corrija esta vulnerabilidade.
Exploit
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Enet Smart Home Server