PT-2025-23655 · Totolink · Totolink X2000R

Lcyf-Fizz

·

Publicado

2025-05-26

·

Atualizado

2025-06-06

·

CVE-2025-5516

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas TOTOLINK X2000R versão 1.0.0-B20230726.1108
Descrição Foi identificada uma vulnerabilidade no TOTOLINK X2000R, afetando uma parte desconhecida do arquivo /boafrm/formFilter do componente Página de Filtragem de URL. A manipulação do argumento URL Address resulta em cross-site scripting. É possível iniciar o ataque remotamente. O exploit foi divulgado ao público e pode ser utilizado. O fornecedor foi contatado previamente sobre esta divulgação, mas não respondeu.
Recomendações Como solução alternativa temporária, considere desativar a Página de Filtragem de URL até que uma correção esteja disponível. Restrinja o acesso ao arquivo /boafrm/formFilter para minimizar o risco de exploração. Evite utilizar o argumento URL Address no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06442
CVE-2025-5516

Produtos afetados

Totolink X2000R