PT-2025-51946 · Hisecos · Hisecos
Dreizehnutters
·
Publicado
2025-12-17
·
Atualizado
2025-12-20
·
CVE-2023-53908
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
HiSecOS versão 04.0.01
Descrição
O software contém uma falha que permite que usuários autenticados alterem seu nível de acesso. Isso é possível por meio de payloads XML especialmente criados enviados ao endpoint da API
/mops data utilizando configuração NETCONF. Ao manipular o valor da função (role) dentro do XML, os atacantes podem elevar seus privilégios para um nível administrativo.Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução temporária, restrinja o acesso ao endpoint da API
/mops data para minimizar o risco de exploração.Exploit
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hisecos