PT-2024-12514 · Solax · Solax Pocket Wifi
CVE-2023-35837
·
Publicado
2024-01-23
·
Atualizado
2024-01-31
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
SolaX Pocket WiFi, versões 3 a 3.001.02
Descrição
Foi identificada uma falha em que a autenticação na interface web é realizada por meio de um ponto de acesso Wi-Fi não autenticado. A senha administrativa da interface web possui uma senha padrão, igual ao ID de registro do dispositivo, que também é utilizado como nome do SSID do Wi-Fi. Não há nenhuma rotina em vigor para forçar a alteração dessa senha na primeira utilização ou para alertar o usuário sobre seu estado padrão. Uma vez autenticado, um invasor pode reconfigurar o dispositivo ou fazer o upload de um novo firmware, levando a possíveis ataques de Negação de Serviço, execução de código ou Escalonamento de Privilégios.
Recomendações
Para as versões 3 a 3.001.02 do SolaX Pocket WiFi, considere alterar a senha administrativa padrão para uma senha única e forte, a fim de impedir o acesso não autorizado. Como solução temporária, restrinja o acesso à interface web até que um patch esteja disponível. Evite usar o ID de registro padrão como nome SSID do WiFi e senha administrativa.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Solax Pocket Wifi