PT-2024-3807 · Totolink · Totolink Cp900L
CVE-2024-35396
·
Publicado
2024-05-24
·
Atualizado
2024-07-03
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
TOTOLINK CP900L versão 4.1.5cu.798 B20221228
Descrição
A vulnerabilidade está relacionada a uma senha predefinida para o telnet no arquivo
/web cste/cgi-bin/product.ini, permitindo que invasores façam login como root. Isso se deve ao uso de credenciais predefinidas no componente product.ini do serviço telnet no firmware do ponto de acesso sem fio TOTOLINK CP900L. A exploração dessa vulnerabilidade pode permitir que um invasor remoto acesse o sistema com privilégios de root.Recomendações
Para o TOTOLINK CP900L versão 4.1.5cu.798 B20221228, considere desativar o acesso via telnet até que um patch esteja disponível para remover a senha codificada. Restrinja o acesso ao arquivo
/web cste/cgi-bin/product.ini para minimizar o risco de exploração. Evite usar as credenciais predefinidas no arquivo product.ini para o serviço telnet até que o problema seja resolvido.Correção
Improper Access Control
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Totolink Cp900L