PT-2024-12514 · Solax · Solax Pocket Wifi

CVE-2023-35837

·

Publicado

2024-01-23

·

Atualizado

2024-01-31

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
SolaX Pocket WiFi, versões 3 a 3.001.02
Descrição
Foi identificada uma falha em que a autenticação na interface web é realizada por meio de um ponto de acesso Wi-Fi não autenticado. A senha administrativa da interface web possui uma senha padrão, igual ao ID de registro do dispositivo, que também é utilizado como nome do SSID do Wi-Fi. Não há nenhuma rotina em vigor para forçar a alteração dessa senha na primeira utilização ou para alertar o usuário sobre seu estado padrão. Uma vez autenticado, um invasor pode reconfigurar o dispositivo ou fazer o upload de um novo firmware, levando a possíveis ataques de Negação de Serviço, execução de código ou Escalonamento de Privilégios.
Recomendações
Para as versões 3 a 3.001.02 do SolaX Pocket WiFi, considere alterar a senha administrativa padrão para uma senha única e forte, a fim de impedir o acesso não autorizado. Como solução temporária, restrinja o acesso à interface web até que um patch esteja disponível. Evite usar o ID de registro padrão como nome SSID do WiFi e senha administrativa.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2023-35837

Produtos afetados

Solax Pocket Wifi