PT-2022-8684 · Optilink · Optilink Op-Xt71000N

Disguised_Noob

+1

·

Publicado

2022-11-23

·

Atualizado

2022-11-23

·

CVE-2020-23591

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
OPTILINK OP-XT71000N Versão de hardware: V2.2, Versão de firmware: OP V3.3.1-191028
Descrição
Uma vulnerabilidade permite que um invasor faça upload de arquivos arbitrários através de “/mgm dev upgrade.asp”, o que pode excluir todos os arquivos para causar uma negação de serviço (usando rm -rf *.* no código), estabelecer uma conexão reversa (usando o webshell .asp) ou criar um backdoor.
Recomendações
Para o OPTILINK OP-XT71000N Versão de hardware: V2.2, Versão de firmware: OP V3.3.1-191028, considere desativar o acesso ao endpoint “/mgm dev upgrade.asp” até que um patch esteja disponível para impedir uploads arbitrários de arquivos. Restrinja o uso do comando rm e monitore atividades suspeitas de webshell .asp para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-23591

Produtos afetados

Optilink Op-Xt71000N