PT-2021-11593 · Zyxel · Zyxel Lte4506-M606

Publicado

2021-03-16

·

Atualizado

2025-11-07

·

CVE-2020-28899

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
**Nome do software vulnerável e versões afetadas:
ZyXEL LTE4506-M606 versão V1.00(ABDO.2)C0
Descrição:
O script CGI da Web no dispositivo não exige autenticação, permitindo que invasores remotos não autenticados utilizem todos os recursos fornecidos pelo roteador. Isso pode ser feito enviando dados de ação JSON manipulados para o endpoint da API “/cgi-bin/gui.cgi”. Exemplos de ações possíveis incluem alterar a senha do roteador, recuperar a senha do Wi-Fi, enviar uma mensagem SMS ou modificar o encaminhamento de IP para acessar a rede interna.
Recomendações:
Para o ZyXEL LTE4506-M606 versão V1.00(ABDO.2)C0, considere restringir o acesso ao endpoint da API “/cgi-bin/gui.cgi” até que uma correção esteja disponível. Como solução temporária, limite o uso de recursos que possam ser explorados por essa vulnerabilidade, como alterar a senha do roteador ou modificar as configurações de encaminhamento de IP.

Correção

RCE

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-28899

Produtos afetados

Zyxel Lte4506-M606