Podatności w oprogramowaniu Netis Systems WF2220

cert.pl 9 godzin temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu Netis Systems WF2220 i koordynował proces ujawniania informacji.

Podatność CVE-2025-3758: Urządzenie WF2220 wystawia endpoint /cgi-bin-igd/netcore_get.cgi, który zwraca zawartość pliku konfiguracyjnego nieuwierzytelnionym użytkownikom. Zwracany plik zawiera hasło administratora w postaci jawnej.

Podatność CVE-2025-3759: Endpoint /cgi-bin-igd/netcore_set.cgi, wykorzystywany do zmiany ustawień urządzenia jest dostępny bez uwierzytelnienia. Takie rozwiązanie stwarza zagrożenie pozwalając atakującemu na m.in.: przejęcie konta administratora, zmianę hasła do punktu dostępowego.

Nie otrzymaliśmy odpowiedzi na wiadomości przesłane od producenta, dlatego zgodnie z naszą polityką publikujemy wpisy po 90 dniach od pierwszej próby kontaktu.

Podziękowania

Za zgłoszenie podatności dziękujemy Kamilowi Szczurowskiemu.

Idź do oryginalnego materiału