CRITICAL🇬🇧 English

CVE-2018-10618

Davolink DVW-3200N — słaby hash hasła umożliwia zdalny dostęp

CVSS 9.8v3.0pub. 2018-08-01upd. 2024-11-21

Urządzenie Davolink DVW-3200N generuje zbyt słaby hash hasła administracyjnego, który może zostać łatwo złamany przez zdalnego atakującego. Skutkuje to możliwością uzyskania pełnego dostępu do urządzenia bez fizycznej obecności.

Pokaż oryginał (EN)

Davolink DVW-3200N all version prior to Version 1.00.06. The device generates a weak password hash that is easily cracked, allowing a remote attacker to obtain the password for the device.

🤖 Analiza AI
Jak działa

Firmware urządzenia Davolink DVW-3200N stosuje niewystarczająco silny algorytm hashowania do przechowywania hasła (CWE-916). Wygenerowany hash jest na tyle słaby, że atakujący może go skutecznie złamać metodami offline (np. brute-force lub słownikowymi). Po odzyskaniu hasła w postaci jawnej atakujący uzyskuje możliwość zalogowania się do urządzenia przez sieć.

Skutki

Atakujący może uzyskać pełne dane uwierzytelniające do urządzenia i przejąć nad nim kontrolę administracyjną, co umożliwia modyfikację konfiguracji, przechwytywanie ruchu sieciowego lub dalszy lateral movement w sieci.

Mitygacja

Należy zaktualizować firmware urządzenia Davolink DVW-3200N do wersji 1.00.06 lub nowszej. Szczegóły dostępne w komunikacie ICS-CERT ICSA-18-212-01.

Kogo dotyczy

Davolink DVW-3200N Firmware — wszystkie wersje wcześniejsze niż 1.00.06

Uwagi

Publicznie dostępny exploit opublikowany w Exploit-DB (ID 45076). Podatność opisana w poradniku ICS-CERT ICSA-18-212-01, co wskazuje na zastosowanie w środowiskach przemysłowych lub infrastrukturalnych.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Davolink Dvw 3200n

    HW
    Davolink
    wszystkie wersje
  • Davolink Dvw 3200n Firmware

    OS
    Davolink
    < 1.00.06
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje