PT-2020-15841 · Fruitywifi · Fruitywifi

Publicado

2020-10-23

·

Atualizado

2020-10-27

·

CVE-2020-24847

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do FruityWifi até a 2.4
Descrição
Foi identificada uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) devido à falta de proteção no arquivo page config adv.php. Isso permite que um invasor não autenticado altere os parâmetros newSSID e hostapd wpa passphrase, induzindo a vítima a visitar um site malicioso por meio de engenharia social ou outro vetor de ataque.
Recomendações
Para as versões do FruityWifi até a 2.4, considere implementar mecanismos de proteção contra CSRF para impedir alterações não autorizadas em parâmetros confidenciais como newSSID e hostapd wpa passphrase. Como solução temporária, restrinja o acesso ao arquivo page config adv.php para minimizar o risco de exploração.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-24847

Produtos afetados

Fruitywifi