PT-2022-18985 · Verizon · Verizon 5G Home

CVE-2022-28376

·

Publicado

2022-04-03

·

Atualizado

2023-08-08

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Dispositivos externos Verizon 5G Home LVSKIHP até 15/02/2022
Descrição
A vulnerabilidade permite que qualquer pessoa que conheça o número de série do dispositivo acesse o site de administração do CPE, por exemplo, no endereço IP “10.0.0.1”. A senha para o nome de usuário verizon é calculada concatenando o número de série e o modelo (ou seja, a string LVSKIHP), executando o programa sha256sum e extraindo os primeiros sete caracteres concatenados com os últimos sete caracteres desse valor SHA-256.
Recomendações
Para dispositivos externos Verizon 5G Home LVSKIHP até 15/02/2022, considere alterar o método padrão de cálculo da senha para impedir o acesso não autorizado até que uma correção esteja disponível. Como solução alternativa temporária, restrinja o acesso ao site de administração do CPE no endereço IP “10.0.0.1” para minimizar o risco de exploração.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-28376

Produtos afetados

Verizon 5G Home