CRITICAL🇬🇧 English

CVE-2017-16885

FiberHome LM53Q1 — nieautoryzowany dostęp do Portalu zarządzania

CVSS 9.8v3.0pub. 2018-01-12upd. 2024-11-21

Urządzenia FiberHome LM53Q1 z oprogramowaniem VH519R05C01S38 posiadają nieprawidłowo skonfigurowane uprawnienia w Portalu zarządzania, co umożliwia zdalnym atakującym dostęp do wrażliwych informacji bez jakiegokolwiek uwierzytelniania. Podatność jest krytyczna ze względu na sieciową dostępność bez żadnych dodatkowych warunków wstępnych.

Pokaż oryginał (EN)

Improper Permissions Handling in the Portal on FiberHome LM53Q1 VH519R05C01S38 devices (intended for obtaining information about Internet Usage, Changing Passwords, etc.) allows remote attackers to look for the information without authenticating. The information includes Version of device, Firmware ID, Connected users to device along their MAC Addresses, etc.

🤖 Analiza AI
Jak działa

Portal zarządzania urządzenia (służący m.in. do sprawdzania zużycia Internetu i zmiany haseł) nie wymaga uwierzytelnienia przed udostępnieniem danych konfiguracyjnych i diagnostycznych. Błąd sklasyfikowany jako CWE-732 (nieprawidłowe uprawnienia do zasobów) oznacza, że zasoby Portalu są dostępne publicznie bez weryfikacji tożsamości użytkownika. Atakujący może bezpośrednio odpytać Portal poprzez sieć, uzyskując odpowiedź zawierającą poufne dane urządzenia.

Skutki

Zdalny, nieuwierzytelniony atakujący może uzyskać informacje o wersji urządzenia, identyfikatorze firmware, a także listę aktualnie podłączonych użytkowników wraz z ich adresami MAC. Zebrane dane mogą posłużyć do dalszych ataków na infrastrukturę sieciową ofiary.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach doraźnego ograniczenia ryzyka zaleca się zablokowanie dostępu do Portalu zarządzania z niezaufanych sieci na poziomie firewall oraz ograniczenie ekspozycji urządzenia wyłącznie do sieci wewnętrznej.

Kogo dotyczy

Urządzenia FiberHome LM53Q1 z firmware w wersji VH519R05C01S38

Uwagi

Publicznie dostępny exploit w bazie Exploit-DB (ID 43460) oraz ujawnienie na liście Full Disclosure z dnia 2018-01-12 potwierdzają praktyczną możliwość wykorzystania podatności.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fiberhome Lm53q1

    HW
    Fiberhome
    wszystkie wersje
  • Fiberhome Lm53q1 Firmware

    OS
    Fiberhome
    vh519r05c01s38
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-16887CRITICAL9.8PL ✓ten sam produkt

FiberHome LM53Q1: nieautoryzowany dostęp do usług SOAP ujawnia hasło WLAN

CVE-2017-16886HIGH8.8ten sam produkt

The portal on FiberHome Mobile WIFI Device Model LM53Q1 VH519R05C01S38 uses SOAP based web services in order t...

CVE-2025-63353CRITICAL9.8PL ✓ten sam vendor

FiberHome HG6145F1 — przewidywalne domyślne hasło Wi-Fi na podstawie SSID

CVE-2021-27143CRITICAL9.8PL ✓ten sam vendor

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVE-2021-27141CRITICAL9.8PL ✓ten sam vendor

FiberHome HG6245D — zakodowane na stałe klucze XOR do ochrony poświadczeń