PT-2024-5008 · NetGear · Netgear Wn604

CVE-2024-6646

·

Publicado

2024-07-02

·

Atualizado

2024-11-06

CVSS v2.0

5.0

Média

VetorAV:N/AC:L/Au:N/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas:
Versões do Netgear WN604 até 20240710
Descrição:
Foi encontrada uma vulnerabilidade no componente da interface web do Netgear WN604, especificamente no arquivo /downloadFile.php. O problema está relacionado à proteção insuficiente de dados internos. A manipulação do argumento file com a entrada config leva à divulgação de informações. Isso pode ser explorado remotamente. A vulnerabilidade permite que um invasor divulgue informações protegidas.
Recomendações:
Para as versões do Netgear WN604 até 20240710, como solução temporária, considere restringir o acesso ao arquivo /downloadFile.php até que um patch esteja disponível. Evite usar o argumento file com a entrada config no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-05532
CVE-2024-6646

Produtos afetados

Netgear Wn604