Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu Netis Systems WF2220 i koordynował proces ujawniania informacji.
Podatność CVE-2025-3758: Urządzenie WF2220 wystawia endpoint /cgi-bin-igd/netcore_get.cgi, który zwraca zawartość pliku konfiguracyjnego nieuwierzytelnionym użytkownikom. Zwracany plik zawiera hasło administratora w postaci jawnej.
Podatność CVE-2025-3759: Endpoint /cgi-bin-igd/netcore_set.cgi, wykorzystywany do zmiany ustawień urządzenia jest dostępny bez uwierzytelnienia. Takie rozwiązanie stwarza zagrożenie pozwalając atakującemu na m.in.: przejęcie konta administratora, zmianę hasła do punktu dostępowego.
Nie otrzymaliśmy odpowiedzi na wiadomości przesłane od producenta, dlatego zgodnie z naszą polityką publikujemy wpisy po 90 dniach od pierwszej próby kontaktu.
Podziękowania
Za zgłoszenie podatności dziękujemy Kamilowi Szczurowskiemu.