PT-2022-18985 · Verizon · Verizon 5G Home
CVE-2022-28376
·
Publicado
2022-04-03
·
Atualizado
2023-08-08
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Dispositivos externos Verizon 5G Home LVSKIHP até 15/02/2022
Descrição
A vulnerabilidade permite que qualquer pessoa que conheça o número de série do dispositivo acesse o site de administração do CPE, por exemplo, no endereço IP “10.0.0.1”. A senha para o nome de usuário verizon é calculada concatenando o
número de série e o modelo (ou seja, a string LVSKIHP), executando o programa sha256sum e extraindo os primeiros sete caracteres concatenados com os últimos sete caracteres desse valor SHA-256.Recomendações
Para dispositivos externos Verizon 5G Home LVSKIHP até 15/02/2022, considere alterar o método padrão de cálculo da senha para impedir o acesso não autorizado até que uma correção esteja disponível. Como solução alternativa temporária, restrinja o acesso ao site de administração do CPE no endereço IP “10.0.0.1” para minimizar o risco de exploração.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Verizon 5G Home