PT-2024-24054 · Clavister · Clavister E80+1

Strik3R

·

Publicado

2024-04-01

·

Atualizado

2024-05-17

·

CVE-2024-3141

CVSS v2.0

3.3

Baixa

VetorAV:N/AC:L/Au:M/C:N/I:P/A:N
Nome do software vulnerável e versões afetadas
Clavister E10 e E80, versões até 14.00.10
Descrição
Foi identificada uma vulnerabilidade no componente “Misc Settings Page”, que afeta o arquivo /?Page=Node&OBJ=/System/AdvancedSettings/DeviceSettings/MiscSettings. A manipulação dos argumentos WatchdogTimerTime, BufFloodRebootTime, MaxPipeUsers, AVCache Lifetime, HTTPipeliningMaxReq, Reassembly MaxConnections, Reassembly MaxProcessingMem e ScrSaveTime leva a um ataque de cross-site scripting. O ataque pode ser iniciado remotamente.
Recomendações
Para as versões Clavister E10 e E80 até a 14.00.10, atualize para a versão 14.00.11 para resolver este problema. Como solução temporária, considere restringir o acesso ao componente da página Misc Settings até que a atualização seja aplicada. Evite usar os argumentos vulneráveis no arquivo afetado até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3141

Produtos afetados

Clavister E10
Clavister E80