CRITICAL🇬🇧 English

CVE-2017-16887

FiberHome LM53Q1: nieautoryzowany dostęp do usług SOAP ujawnia hasło WLAN

CVSS 9.8v3.0pub. 2018-01-12upd. 2024-11-21

Urządzenie FiberHome Mobile WiFi LM53Q1 udostępnia usługi webowe oparte na protokole SOAP bez odpowiedniej weryfikacji autoryzacji. Luka umożliwia atakującemu uzyskanie klucza/hasła sieci WLAN bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

The portal on FiberHome Mobile WIFI Device Model LM53Q1 VH519R05C01S38 uses SOAP based web services in order to interact with the portal. Unauthorized Access to Web Services can result in disclosure of the WLAN key/password.

🤖 Analiza AI
Jak działa

Portal zarządzający urządzeniem LM53Q1 komunikuje się z usługami webowymi przy użyciu protokołu SOAP. Brak właściwej kontroli dostępu (CWE-275) do tych usług sprawia, że nieuprawniony użytkownik może wysyłać żądania SOAP bezpośrednio do portalu i uzyskać w odpowiedzi poufne dane konfiguracyjne — w tym klucz/hasło sieci WLAN — bez konieczności posiadania jakichkolwiek poświadczeń.

Skutki

Atakujący uzyskuje dostęp do hasła sieci WLAN, co umożliwia mu nieautoryzowane połączenie z siecią bezprzewodową oraz potencjalną eskalację ataku na urządzenia w sieci lokalnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania urządzeniem wyłącznie do zaufanych hostów oraz monitorowanie ruchu kierowanego do portalu zarządzającego.

Kogo dotyczy

FiberHome Mobile WiFi Device LM53Q1 z firmware w wersji VH519R05C01S38

Uwagi

Publicznie dostępny exploit dla tej podatności został opublikowany w bazie Exploit-DB (exploit nr 43460) oraz na liście Full Disclosure w styczniu 2018 r.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fiberhome Lm53q1

    HW
    Fiberhome
    wszystkie wersje
  • Fiberhome Lm53q1 Firmware

    OS
    Fiberhome
    vh519r05c01s38
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-16885CRITICAL9.8PL ✓ten sam produkt

FiberHome LM53Q1 — nieautoryzowany dostęp do Portalu zarządzania

CVE-2017-16886HIGH8.8ten sam produkt

The portal on FiberHome Mobile WIFI Device Model LM53Q1 VH519R05C01S38 uses SOAP based web services in order t...

CVE-2025-63353CRITICAL9.8PL ✓ten sam vendor

FiberHome HG6145F1 — przewidywalne domyślne hasło Wi-Fi na podstawie SSID

CVE-2021-27143CRITICAL9.8PL ✓ten sam vendor

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVE-2021-27141CRITICAL9.8PL ✓ten sam vendor

FiberHome HG6245D — zakodowane na stałe klucze XOR do ochrony poświadczeń