Urządzenie Davolink DVW-3200N generuje zbyt słaby hash hasła administracyjnego, który może zostać łatwo złamany przez zdalnego atakującego. Skutkuje to możliwością uzyskania pełnego dostępu do urządzenia bez fizycznej obecności.
▸ Pokaż oryginał (EN)
Davolink DVW-3200N all version prior to Version 1.00.06. The device generates a weak password hash that is easily cracked, allowing a remote attacker to obtain the password for the device.
Firmware urządzenia Davolink DVW-3200N stosuje niewystarczająco silny algorytm hashowania do przechowywania hasła (CWE-916). Wygenerowany hash jest na tyle słaby, że atakujący może go skutecznie złamać metodami offline (np. brute-force lub słownikowymi). Po odzyskaniu hasła w postaci jawnej atakujący uzyskuje możliwość zalogowania się do urządzenia przez sieć.
Atakujący może uzyskać pełne dane uwierzytelniające do urządzenia i przejąć nad nim kontrolę administracyjną, co umożliwia modyfikację konfiguracji, przechwytywanie ruchu sieciowego lub dalszy lateral movement w sieci.
Należy zaktualizować firmware urządzenia Davolink DVW-3200N do wersji 1.00.06 lub nowszej. Szczegóły dostępne w komunikacie ICS-CERT ICSA-18-212-01.
Davolink DVW-3200N Firmware — wszystkie wersje wcześniejsze niż 1.00.06
Publicznie dostępny exploit opublikowany w Exploit-DB (ID 45076). Podatność opisana w poradniku ICS-CERT ICSA-18-212-01, co wskazuje na zastosowanie w środowiskach przemysłowych lub infrastrukturalnych.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDavolink Dvw 3200n
HWDavolinkwszystkie wersjeDavolink Dvw 3200n Firmware
OSDavolink< 1.00.06